Политика конфиденциальности Doci
Этот перевод приведён для удобства; приоритет имеет корейская версия.
Действует с 6 октября 2026 г. · Версия doci-2026-10-06.1
Что изменилось в этой редакции: добавлены разделы «Аналитика использования» и «Ограничение числа запросов». В «Хранение и удаление записей ИИ» добавлена запись о первом использовании ИИ, в «Доступ оператора» — объём просмотра записей аналитики, в «Хранение в браузере и ссылки для доступа» — существующий файл cookie, который использует аналитика, в «Запросы на хранение и удаление» — записи аналитики, удаляемые при удалении аккаунта, а в «Обращения и ваши права» — запросы на просмотр, удаление и прекращение обработки записей аналитики. Реклама и сторонние средства аналитики на экранах документов по-прежнему не используются.
Что изменилось: добавлены предложения изменений и создание новых документов из внешних приложений, отдельное согласие и отзыв для каждого разрешения, а также хранение предложений и названия приложения, которое создало документ. Обработка ИИ в самом Doci не изменилась.
Что изменилось: необязательное согласие, ожидание подтверждения, отзыв и хранение для списка ожидания; группы набора в бета-тестирование, источники приглашений и право на скидку; еженедельные уведомления. Отправка писем по эл. почте ещё настраивается.
Заявки в список ожидания беты
Чтобы предотвратить злоупотребления, мы ограничиваем число запросов с помощью хэшей адреса электронной почты и IP-адреса. Исходный IP-адрес не сохраняется, а записи с хэшами хранятся не более 2 дней. При удалении заявки запись об ограничении по хэшу почты тоже удаляется. Хэш не означает, что информация анонимна.
Чтобы рассылать приглашения в бету, мы сохраняем вашу почту, язык, источник заявки, время согласия и версию уведомления. Мы храним их один год или до отзыва согласия. Рекламных писем мы не отправляем. Doci можно пользоваться и без этого согласия.
Отправка писем по эл. почте ещё настраивается, поэтому заявки сохраняются как ожидающие подтверждения. Когда поставщик почты будет готов, мы планируем проверять адреса и затем отправлять приглашения. Ожидание подтверждения — это не завершённая проверка; оператор пока не может ни отметить заявку проверенной, ни отправить письмо.
Ссылкой для удаления можно сразу удалить заявку и запись о согласии. Если ссылки нет, обратитесь к нам для подтверждения личности и удаления. В качестве подтверждения удаления мы 30 дней храним только случайный ID заявки и время удаления, чтобы повторно применить удаление при восстановлении из резервной копии. Резервные копии удаляются в течение 30 дней.
Если меняются цель сбора, собираемые данные, срок хранения или адресаты рассылки, мы выпускаем новую версию уведомления о заявке в список ожидания и до использования существующих заявок в новых целях запрашиваем повторное согласие. Исправление опечаток версию согласия не меняет.
Участие в бете и уведомления об изменениях
Когда вы принимаете приглашение, в вашем аккаунте записываются группа набора, источник приглашения, время участия и право на скидку. Сам код приглашения не хранится. При удалении аккаунта записи об участии тоже удаляются. В аналитику использования попадают только заданные значения группы и источника, без кодов и адресов эл. почты, и действуют прежние правила: отказ от записи, исключение регионов и сроки хранения.
Право на скидку — это запись, помогающая объяснить условия, когда откроется оплата; она не является платежом или платным доступом. Еженедельные уведомления об изменениях можно прочитать в приложении, а при публикации они отправляются во входящие и на устройства активных участников. Автоматической публикации во внешних каналах и рассылки по электронной почте нет.
Подключения и разрешения внешних приложений
Внешнее приложение, которое вы выбрали и подключили, может читать ваши документы, документы, которыми с вами поделились, и задачи в рамках одобренных вами разрешений. Общие документы могут содержать материалы других участников; убедитесь, что у вас есть право передавать их. Doci передаёт запрошенное содержимое подключённому приложению без обработки ИИ. Последующая обработка, хранение и передача за границу регулируются сведениями о конфиденциальности этого приложения. Отключение не удаляет автоматически копии, которые приложение уже получило.
Мы записываем название и идентификатор подключённого приложения, согласованные разрешения, время подключения и последнего использования, а также тип, результат и время запросов. Записи об активности удаляются через 90 дней; содержимое документов, поисковые запросы и ссылки для общего доступа не записываются. При отзыве разрешения использование токена для этой области сразу блокируется. Если отключить все подключения, запись о подключении удаляется через 90 дней. При удалении аккаунта удаляются его подключения, токены и записи об активности. Владельцы пространства могут отключить подключение внешних приложений к пространству.
Предложения изменений и создание новых документов разрешаются отдельно от чтения. Содержимое предложений внешнего приложения, название приложения, автор предложения, время и результат проверки сохраняются в документе, а редактор применяет или отклоняет предложения. Новый документ создаётся сразу после запроса, и название создавшего его приложения сохраняется. Предложения и сведения об источнике удаляются вместе с документом. Отзыв права блокирует последующие запросы, но не удаляет уже полученные предложения и созданные документы. Если отключить подключения в пространстве, чтение, предложения и создание блокируются. При предложении ответственного подключённому приложению передаются имена людей, которых можно назначить в документе, и ссылочные номера, действующие только внутри документа. Идентификаторы аккаунтов не передаются. Doci не пересылает эти запросы во внешний ИИ.
Команды и подборки документов
Мы используем названия и описания команд, состав участников, приглашения, права, а также связи между документами и подборками, чтобы работала совместная работа. Участники команды видят псевдонимы друг друга и права в команде. Выход из команды или исключение прекращает доступ к документам, полученный через команду. При удалении аккаунта ваши записи об участии в команде и приглашениях удаляются. Если перенести личную подборку документов в команду, прежние ссылки для доступа сохраняются; новые документы команды по этим внешним ссылкам не открываются.
Настройки по умолчанию при регистрации через Naver
При первой регистрации через Naver мы подставляем в качестве псевдонима по умолчанию тот псевдоним, которым вы согласились поделиться. Если он уже занят или не соответствует правилам псевдонимов Doci, его нужно изменить. Фото профиля Naver, на передачу которого вы согласились, при завершении регистрации импортируется в хранилище Doci и используется как фото по умолчанию; метаданные фото удаляются, а размер уменьшается. Если импортировать фото не удалось, используется значок профиля. Псевдонимы и фото существующих участников не перезаписываются; в разделе «Мои настройки» их можно изменить, а фото — удалить. После завершения регистрации мы удаляем временный псевдоним и внешний адрес фото, а при удалении аккаунта удаляется и сохранённое фото профиля.
Поиск друзей и почта
Чтобы вы могли находить друзей, мы сохраняем адрес электронной почты, который провайдер входа через соцсеть передал с вашего согласия, и обновляем его при каждом входе. Для Google и Kakao используются только подтверждённые адреса. Если адрес не передан, вас можно найти по псевдониму. Мы не показываем вашу почту в результатах поиска и другим участникам. Поиск по почте можно отключить в разделе «Мои настройки» → «Друзья». Аккаунты по почте мы не объединяем: если такой адрес уже указан в другом аккаунте, мы не регистрируем его повторно. При удалении аккаунта его почта тоже удаляется.
Данные аккаунта и согласие
Мы используем уникальный идентификатор аккаунта у провайдера входа через соцсети, псевдоним, а также версию и время вашего согласия для аутентификации участников и работы сервиса. Настройки отображения (размер текста, стартовая страница и т. д.) хранятся в вашем аккаунте, а фото профиля, которое вы сами загрузили в «Моих настройках» (необязательно), хранится в файловом хранилище Doci. Ранее загруженные фото профиля хранятся вместе с данными аккаунта в виде небольшого квадратного изображения, пока не будут перенесены в файловое хранилище. Фото профиля сохраняется заново как изображение с длинной стороной не более 1024 px и как небольшое квадратное изображение; при этом данные снимка, например место съёмки, удаляются. Сейчас фото показывается только в вашем собственном меню и на экране настроек. Мы не запрашиваем дату рождения и не копируем автоматически настоящее имя, фото профиля или адрес электронной почты из внешних сервисов в ваш публичный псевдоним. Если вы не согласны на сбор и использование данных, необходимых для регистрации, зарегистрироваться нельзя.
Войти через Kakao можно только при включённой функции. При использовании запрос на вход отправляется в Kakao, а Doci сохраняет ваш номер участника Kakao и записи о входах для аутентификации. Имя и фото профиля из Kakao мы не получаем, а номер участника и внешние токены входа не показываем другим участникам. Внешние токены входа хранятся в зашифрованном виде. При удалении аккаунта мы удаляем связи входа и записи аккаунта и просим Kakao отключить Doci. Если отключить не удалось, мы храним токены до 7 дней и повторяем попытку. Сам аккаунт Kakao не удаляется.
Документы и записи об участии
Мы храним название, текст, форматирование, таблицы и прикреплённые сведения документа, историю изменений, права доступа, комментарии и ответы, чтобы документы сохранялись и над ними можно было работать вместе. Библиотека участника и «Мои шаблоны» привязаны к его аккаунту. Имена участников и сведения об изменениях могут отображаться в зависимости от прав доступа к документу, а участники, удалившие аккаунт, показываются без имени как «Удалённый пользователь». Не пишите в документах конфиденциальные персональные данные и пароли.
Мы сохраняем время, когда участник последний раз просматривал документ, и версию документа на тот момент, связывая их с аккаунтом и документом, чтобы показывать, что изменилось с последнего визита. Владелец может сравнить с историей на тот момент; другие участники видят только то содержимое, к которому у них сейчас есть доступ.
«Мои задачи» собирает для вас названия, статусы, сроки и другие данные незавершённых элементов, где вы назначены ответственным, из документов, которые вы сейчас можете открыть. Этот сводный список отдельно на сервере не сохраняется.
В списке разделов расходов с вашим участием хранятся привязанные к аккаунту идентификаторы документов и разделов расходов, которые участник добавил сам. Участие по имени не угадывается. Показываются только те разделы расходов, к которым у вас сейчас есть доступ; при удалении из списка, удалении аккаунта или окончательном удалении документа запись удаляется.
Предложения изменений, реакции и упоминания в комментарии
Когда вы цитируете предложение или предлагаете изменение, мы сохраняем комментарий, его автора и время создания, исходный текст и его положение, короткий окружающий фрагмент, нужный, чтобы снова найти это место, и предлагаемую замену. Мы также сохраняем, применено ли предложение или отклонено, кто и когда его обработал. Комментарии и предложения видят те, кто может просматривать документ. Исходный цитируемый текст показывается, только пока его можно найти в текущем тексте, а после применения предложения не показывается. Окружающий фрагмент, по которому ищется место, не показывается. Применять и отклонять предложения могут владелец и те, у кого есть право редактирования.
Для реакций мы храним, кто, на какой комментарий и какую реакцию оставил, а также время. Люди, которые могут просматривать документ, видят только число реакций по типам и собственный выбор. Даже владелец не видит список тех, кто отреагировал. Реакции не отправляют уведомлений. Если вы отмените свою реакцию, её запись удаляется.
Если участник упоминает кого-то через @ в комментарии, мы сохраняем ссылку на аккаунт этого человека вместе с комментарием и показываем его отображаемое имя тем, кто может просматривать документ. Упомянутому участнику мы отправляем уведомление. О новых предложениях изменений уведомляются владелец и участники с правом редактирования, у которых остаётся доступ к документу; о применении или отклонении предложения — предложивший его участник. О ваших собственных действиях вас не уведомляют, а тем, кто отключил уведомления по документу или потерял доступ, уведомления не отправляются.
При удалении комментария удаляются его цитата, окружающий текст, предложенный текст, связи с упоминаниями и реакции. Скрытие комментария не удаляет эти сведения, а лишь делает их невидимыми. При удалении аккаунта удаляются ваши реакции, комментарии и предложения; комментарии и предложения, на которые другие ответили, остаются пустым местом без содержимого. Также удаляются связи упоминаний вашего удалённого аккаунта в других комментариях. Однако предложения, уже применённые к тексту чужого документа, и имена, напрямую вписанные в текст, автоматически не удаляются. При окончательном удалении документа вместе с ним удаляются его комментарии, предложения, реакции и записи об упоминаниях.
Групповое пространство
Когда участник создаёт групповое пространство, мы сохраняем его название, владельца, список документов и права доступа к каждому документу, данные, нужные для проверки и повторного показа ссылки на пространство, а также присоединившихся участников и время присоединения. Приглашённые по ссылке на пространство видят название пространства, названия, время последнего изменения и права доступа доступных документов, а также число участников. Каждый документ открывается с собственными правами. Псевдонимы участников и время присоединения видит только создатель пространства.
Когда участник выходит из пространства или исключается, мы удаляем запись о его участии. При удалении пространства удаляются его название, ссылки, список документов и записи об участии, а сами документы остаются. Ссылки для пространства также отключаются для документов, которыми всё ещё владеет создатель пространства и которых нет в корзине. Если документ удалить навсегда, он исчезает и из списка пространства.
Уведомления
Чтобы показывать уведомления участникам, мы сохраняем получателя, тип уведомления, связанные документ и элемент, того, кто вызвал уведомление, время создания и время прочтения. Уведомление видит только получатель. Содержимое документа в записи уведомлений мы не копируем; при каждом просмотре проверяем текущее содержимое и права доступа. Если у вас больше нет доступа к документу, его уведомления тоже перестают показываться.
Когда общий документ меняется, мы сообщаем об этом участникам, у которых есть к нему доступ, одной строкой на документ. Для этого мы сохраняем для каждого документа позицию и время последнего изменения, о котором уже сообщили, и число ещё не отправленных изменений. Для изменений, не оставляющих истории правок (добавление документа в команду, блокировка, восстановление из корзины и т. п.), мы 90 дней храним, кто их внёс, какого они вида и когда. Уведомление содержит тех, кто редактировал (до 3 человек), число людей и число новых комментариев и ответов. Если у вас больше нет доступа к документу, мы сообщаем только об этом, без названия документа.
Выбранный для каждого документа уровень уведомлений («Все изменения», «Только касающееся меня» или «Выкл.») и время настройки хранятся привязанными к вашему аккаунту. Когда срок задачи или завершение голосования или опроса приближается или проходит, могут создаваться напоминания; их можно отключить в разделе «Мои настройки». Ваш выбор, получать ли напоминания, хранится в аккаунте.
Раз в сутки при очистке уведомлений мы удаляем уведомления старше 90 дней, а также старые прочитанные уведомления сверх последних 100 уведомлений об изменениях документов и последних 500 прочих уведомлений для каждого участника. Мы также сохраняем идентификаторы документа, элемента и срока, чтобы не создавать одно и то же напоминание повторно. Записи о напоминаниях о сроке задач удаляются при окончательном удалении документа, остальные записи о напоминаниях очищаются через 60 дней.
Чтобы изменения в одном документе не приходили на устройства слишком часто, мы храним для каждого участника и документа время последнего уведомления на устройство и время, когда будет отправлено объединённое уведомление, и удаляем эти данные через сутки, если отправлять больше нечего. Чтобы уведомить вас один раз, когда использование хранилища превышает 80 %, 95 % и 100 %, мы храним пройденный порог и время и удаляем эту запись при следующем сохранении файла, если использование ниже этого порога более чем на 10 процентных пунктов. Чтобы сообщить вам, что долгая задача ИИ завершилась после закрытия окна, мы храним время, когда за задачей наблюдали последний раз, и удаляем его вместе с записью о задаче.
Чтобы сообщать вам о входе с нового устройства, для каждого браузера или приложения, где вы входите, мы сохраняем в связи с вашим аккаунтом идентификатор устройства, тип браузера и операционной системы (например, Chrome · macOS), а также время первого и последнего появления. IP-адрес и местоположение мы не сохраняем. Записи об устройстве, не появлявшемся 400 дней, удаляются, а при удалении аккаунта удаляются все.
Мы сохраняем в настройках аккаунта часовой пояс для уведомлений, например Asia/Seoul. Сначала он определяется по браузеру, в котором вы вошли, и его можно изменить в «Моих настройках». Он определяет, что такое «сегодня» в разделе «Мои задачи», тихие часы для уведомлений на устройстве и группировку уведомлений по дням. Напоминания добавляются в ваш список уведомлений и ночью; откладывается только доставка на устройство, в зависимости от часового пояса и настроек получателя.
Тихие часы, объём уведомлений об изменениях в документах и настройки уведомлений на устройстве по типам хранятся в вашем аккаунте. Для отложенного уведомления на устройстве мы сохраняем вместе с ним время отправки.
Если уведомлений на устройстве об изменениях в документах больше 20 в день, мы объединяем их и отправляем раз в час. Для этого мы храним время отправки уведомлений на устройство для каждого участника и удаляем эти данные через два дня. При удалении аккаунта они тоже удаляются.
Вебхуки для документов и уведомления на телефон
Показ содержания в уведомлениях на устройстве включён по умолчанию. Если он включён, названия документов, пространств и элементов, отображаемые имена участников и пояснения к ситуации, которые уже видны во входящих уведомлениях, отправляются через push-сервисы Apple, Google, Mozilla и другие. Веб-уведомления передаются в зашифрованном виде, а уведомления приложения идут через Google FCM и, на iPhone, через APNs. Текст документа, полный текст комментариев и секретные значения ссылок для доступа не отправляются. Если отключить «Показывать содержание в уведомлениях на устройстве» в разделе «Мои настройки», будет приходить только общее сообщение о новом уведомлении. На Android действует настройка скрытия конфиденциального содержимого на экране блокировки; уже показанными уведомлениями нужно управлять на самом устройстве.
Вебхуки для документов сейчас отключены в рабочей версии. Только когда эта функция включена, владелец может отправлять уведомления об изменениях документа во внешний сервис по своему выбору. Отправляются названия документа, таблиц, пунктов, голосований и опросов, статусы, виды изменений, время и количество, идентификатор документа и адрес документа без секретной части ссылки для доступа. Текст документа, комментарии и список участников не отправляются, но личные данные, например имена, которые вы сами вписали в названия или статусы, могут попасть в отправку. Эту информацию могут увидеть и те, кто видит уведомления во внешнем сервисе.
Когда вы настраиваете вебхук, мы шифруем и храним адрес получающего сервиса. Мы также сохраняем для экрана настроек домен адреса сервиса и его последние четыре символа, типы уведомлений, состояние (включено), кто и когда его настроил, а также результаты доставки. Записи о доставке хранятся 30 дней, затем удаляются. Если владелец удаляет вебхук или документ удаляется навсегда, его настройки и записи о доставке удаляются. При смене владельца доставка отключается, а адрес получателя удаляется. Уведомления, уже отправленные во внешний сервис, не удаляются при удалении документа или аккаунта Doci; к ним применяются правила хранения и удаления принимающего сервиса.
Участники могут подписаться, включив уведомления на устройстве в разделе «Мои настройки» и разрешив уведомления на самом устройстве. При подписке мы сохраняем адрес получения push-уведомлений на устройстве (endpoint), ключи шифрования, время подписки и статус доставки, связывая их с сеансом входа, сведениями об устройстве и аккаунтом. Уведомления шифруются и отправляются через push-службы браузеров, такие как Apple, Google и Mozilla. Мы отправляем контекстные или общие сообщения в зависимости от вашей настройки показа содержимого. При отмене подписки или выходе из аккаунта соответствующие данные подписки удаляются, при удалении аккаунта — для всех устройств. Уведомлениями, которые уже показаны на устройстве, управляйте в настройках уведомлений устройства.
Отображаемые имена гостей
Чтобы гости могли узнавать друг друга в комментариях и именных голосованиях, для каждого документа можно по желанию указать «Название для этой группы». Имя хранится в документе (до 40 символов) и показывается всем, кто может просматривать документ, в виде «Имя · номер посетителя». Имя и индивидуальный выбор в именном голосовании видит только владелец. Пока документ доступен с того же гостевого устройства, имя можно изменить или удалить. Если очистить данные устройства или истечёт 30-дневный сеанс устройства и будет создан новый, прежнее имя может не получиться изменить или удалить самостоятельно. В этом случае сообщите нам через форму обращения Doci.
Чтобы подставить имя в следующем документе, мы храним последнее сохранённое имя и время сохранения в хранилище браузера на этом устройстве. Если сохранить пустое имя, имя, запомненное на этом устройстве, тоже удаляется. Очистка данных браузера не удаляет имена, сохранённые в документах.
Опросы о присутствии и голосования за дату
Опрос о присутствии сохраняет введённые вами в вопросах имена, заметки и числовые ответы, выбранные ответы, а также время отправки и изменения, чтобы собрать ответы о присутствии. Ответы связываются с записью об участии участника или гостя, чтобы предотвратить повторную отправку и позволить вам снова найти свои ответы. Свои ответы видите вы; индивидуальные ответы других людей и время их отправки видит только владелец документа. Имя аккаунта и сведения об устройстве к ответам автоматически не показываются. Если владелец до публикации включил показ результатов, участникам показываются итоги — например, число голосов по вариантам и суммы чисел — в соответствии с заданной областью видимости результатов. Имена, заметки и ответы с датами не передаются. При малом числе ответов по итогам можно догадаться об ответе отдельного человека.
В голосованиях по дате сохраняются выбранные вами варианты дат и время отправки и изменения, связанные с вашей записью об участии, — чтобы собрать подходящие даты. В именных голосованиях только владелец видит отображаемые имена и индивидуальный выбор. В анонимных голосованиях индивидуальный выбор не виден даже владельцу. Свой выбор вы видите сами. Остальные участники видят только итоги, в соответствии с настройкой видимости результатов, заданной владельцем.
В вопросах о времени и оценке мы сохраняем введённое вами время и выбранную оценку (1–5) вместе с остальными ответами на опрос. Отдельные ответы видны только вам и владельцу документа. В опросах с включённым показом результатов отображается число оценок по каждому баллу и среднее в соответствии с заданной областью видимости. Ответы о времени другим участникам не показываются. В опросах с записью по очереди вместимость и число оставшихся мест показываются независимо от настроек показа результатов, а в голосованиях с ограничением мест — число человек по каждому варианту. По этим числам можно догадаться, сколько человек ответило или какой выбор сделал отдельный человек.
Имена и суммы для раздела расходов
В разделе расходов в виде содержимого документа сохраняются введённые вами имена людей и групп, участники групп, суммы и даты трат, плательщики и те, кто не участвует в разделе: это нужно, чтобы разделить расходы и вычислить, кто сколько платит или получает. Эти сведения и рассчитанные доли видят все, кто может просматривать документ. Отметка автора, связанная с аккаунтом, после удаления аккаунта меняется на «Бывший пользователь», но имена и суммы, введённые прямо в разделе расходов чужого документа, автоматически не удаляются. Изменять и удалять их можно в соответствии с правами на редактирование этого документа.
Если нажать «Отправлено», отправитель, получатель (человек или группа), сумма и дата сохраняются как строка в таблице раздела расходов. Это запись участника, а не реальный перевод и не подтверждение банка. Её видят все, кто может просматривать документ, а отменить или изменить её можно в зависимости от прав на редактирование. Отмена записи скрывает строку, и её можно восстановить из скрытых элементов. В истории остаётся содержимое на момент сохранения документа. Как и остальное содержимое раздела расходов, она подчиняется правилам истории, хранения и удаления документа; записи в чужих документах, а также введённые вручную имена и суммы не удаляются автоматически при удалении аккаунта.
Вычисления, связи и CSV в таблице
Формулы, связи строк с другими таблицами того же документа и настройки сводок по связи хранятся как содержимое документа. Результаты вычислений и сводок рассчитываются из значений таблицы по мере необходимости и не сохраняются как отдельные значения ячеек. Ленту времени и графики тоже рисуют или считают на вашем устройстве по значениям таблицы, которые вам уже доступны.
При импорте CSV файл читается на вашем устройстве, а при создании таблицы содержимое ячеек и настройки столбцов отправляются на сервер и сохраняются в документе. Сам файл CSV не загружается и не хранится, но импортированные персональные данные, такие как имена и контакты, подчиняются тем же правилам доступа, истории, хранения и удаления, что и содержимое таблицы, введённое вручную.
Файл CSV создаётся на вашем устройстве. В него могут попасть имена и значения, показанные в таблице, а также имена авторов и редакторов, которые вам разрешено видеть. Скачанные файлы не удаляются при удалении документа или аккаунта, поэтому управляйте ими сами на том устройстве, где они сохранены.
Правила таблицы, повторяющиеся элементы и напоминания о неурегулированных расходах
Когда владелец включает автоматическое правило таблицы, мы сохраняем его условие, действие, целевой столбец, состояние (включено), автора и время создания. При выполнении элемента можно заполнить выбранную ячейку с датой сегодняшним числом, а при выполнении или добавлении элемента — уведомить владельца или ответственного. Настройки правил видны владельцу и тем, у кого есть право редактирования, а изменённые значения — всем, кто может просматривать документ. Настройки повтора хранятся вместе с элементом. Когда у выполненного элемента проходит срок и наступает следующий раз, система снова делает его невыполненным, переносит срок и записывает дату прошлого раза. Эти значения тоже подчиняются правилам истории, хранения и удаления документа.
Напоминания о нерасчитанных расходах проверяют, остались ли в таблице раздела расходов переводы, и отправляются только участнику, который владеет документом. В уведомление не включаются суммы и имена участников. Чтобы не повторять напоминания об одном и том же состоянии, мы сохраняем запись, отличающую результат расчёта; как и другие напоминания, они подчиняются настройкам уведомлений, хранения и удаления. Напоминания можно отключить в разделе «Мои настройки» или отключить уведомления для этого документа.
Содержание и содержимое других документов
Содержание строится по заголовкам текущего документа. Функция «Содержимое другого документа» сохраняет только сведения об исходном документе и месте в тексте, читает оригинал с текущими правами каждого зрителя и показывает его только для чтения. Если вы видите документ со вставкой, но у вас нет прав на оригинал, содержимое оригинала не отображается. Копия содержимого оригинала не сохраняется ни в тексте, ни в поисковом индексе, ни в индексе ИИ, ни в истории документа со вставкой, и при копировании такого документа копия оригинала тоже не создаётся. Если оригинал удалён или вы потеряли к нему доступ, он больше не показывается.
Вложенные файлы и фото
Файлы и фото, которые участники загружают в документы, считаются содержимым документа. Файлы хранятся на файловом накопителе (NAS), которым напрямую управляет оператор Doci, вместе с названием, размером, типом, загрузившим пользователем и временем загрузки. При загрузке фото (JPEG, PNG, WebP, GIF) мы удаляем метаданные, такие как место съёмки и сведения о камере, и отдельно создаём небольшие изображения для предпросмотра. Если фото не удаётся прочитать, например из-за повреждения файла, оно может храниться как файл только для скачивания без удаления метаданных. Метаданные внутри других файлов, например сведения об авторе в PDF или офисных документах, мы не удаляем, поэтому проверьте их перед загрузкой. Просматривать и скачивать файлы могут только те, кто может просматривать документ (владелец и люди с правом редактирования, комментирования или просмотра); по ссылкам для ответов на голосования и опросы файлы не видны. Один файл — до 20 МБ, в одном документе — до 100 МБ в сумме, исполняемые файлы не принимаются.
Диск
Файлы на диске могут видеть и скачивать только загрузившие их участники. Однако файл, связанный с документом, в текущей версии могут видеть и скачивать и все, кто может видеть этот документ, а новые версии и новые имена сразу отражаются во всех документах, связанных с этим файлом. Файлы диска хранятся на том же устройстве хранения файлов (NAS), что и вложения документов, вместе с именем файла, размером, типом, временем загрузки, отметкой «избранное», состоянием корзины, названиями и расположением папок, а также сведениями о том, связан ли файл с документами, и о причине и времени удаления связи. При загрузке новой версии файлы предыдущих версий тоже сохраняются — до 10 последних для каждого файла, а удалённые версии и папки удаляются так же, как файлы, удалённые навсегда. Даже если файл диска удалён навсегда, тот же файл, прикреплённый к документу, остаётся вложением этого документа. Метаданные фотографий обрабатываются так же, как у вложений.
Когда файл диска загружается, получает новую версию, переименовывается, когда создаётся или перемещается папка, когда файл связывается с документом или связь удаляется, а также когда элементы перемещаются в корзину, восстанавливаются или удаляются навсегда, и по чьему запросу это произошло, записывается только по идентификационным номерам, без имени и содержимого файла; записи хранятся 1 год, затем удаляются. После окончательного удаления файла или удаления аккаунта его владельцем эти записи сохраняют только идентификационные номера и «Удалённый пользователь» до конца срока хранения.
ИИ-помощник
ИИ-помощник — необязательная функция. ИИ обрабатывает данные, когда участник отправляет запрос в окне ИИ-помощника или когда запускается включённая им самим функция по расписанию, например еженедельная сводка о ходе работы. При этом в модель ИИ отправляются текст запроса, выделенный текст и содержимое документа, нужное для этой функции, в пределах того, что запросивший может видеть сейчас (основной текст, таблицы, комментарии, результаты голосований и опросов, решения, текст из прикреплённых текстовых файлов и т. д.). В общем документе это может включать записи других участников и имена, указанные в документе. Если для функции ИИ нужны прикреплённые фото или PDF, сервер Doci сам распознаёт в них текст (встроенное распознавание текста macOS) и отправляет в модель ИИ распознанный текст и, при необходимости, само фото. Гости могут пользоваться только подбором общедоступных шаблонов. Однако поисковый индекс документов создаётся для всех документов независимо от использования ИИ-помощника (см. ниже).
Обработка ИИ идёт через американский сервис OpenRouter и выполняется поставщиками моделей ИИ, к которым подключается OpenRouter. OpenRouter выбирает одного из поставщиков, предлагающих эту модель, и отправляет запрос ему, а Doci отдельно не ограничивает, хранит ли поставщик данные и использует ли их для обучения. Поэтому, в зависимости от поставщика, содержимое запросов и ответов может храниться некоторое время или использоваться для улучшения его собственных сервисов (включая обучение моделей). Если поставщик, обрабатывавший запрос, даёт сбой, запрос повторяется только тому же поставщику и не передаётся другому. К запросам не добавляются данные, идентифицирующие аккаунт. Doci не использует запросы к ИИ и содержимое документов для обучения ИИ. В общих экранах администрирования исходный текст запросов не показывается; сотрудники, расследующие ошибки, могут просматривать закрытые диагностические записи в соответствии с приведёнными ниже правилами хранения. Результат ИИ сначала показывается запросившему в виде предпросмотра и попадает в документ только после того, как он сам его применит.
При запросах, требующих актуальной информации (создание нового документа, добавление содержимого и т. п.), ИИ формирует короткий поисковый запрос на основе текста запроса и содержимого документа, а метапоисковая программа (SearXNG), которую Doci запускает на собственном сервере, отправляет этот запрос внешним поисковым системам, в том числе за пределами Кореи. В поисковый запрос может попасть то, что написано в тексте запроса или документе (включая персональные данные, например имена и контакты), поэтому не пишите в запросе то, что не хотели бы отправлять внешним поисковым системам. Поисковые системы получают запрос от сервера Doci, поэтому данные вашего аккаунта и устройства им не передаются. По каждому запросу сервер Doci сам открывает и читает не более 3 наиболее релевантных веб-страниц, а их текст удаляется после завершения обработки. К результатам, в которых использованы веб-материалы, добавляются источники (название, ссылка, дата поиска). Отдельно отключить только веб-поиск нельзя.
Для рекомендации шаблонов введённая вами тема (в том числе от гостей) и названия и описания публичных шаблонов, а для поиска по смыслу, связанных документов и вопросов к вашим документам — поисковые слова отправляются в функцию эмбеддингов OpenRouter (модель bge-m3), которая преобразует их в списки чисел, отражающие смысл. Для этого поиска по документам Doci при каждом создании или изменении документа отправляет в функцию эмбеддингов OpenRouter заголовок и фрагменты текста, видимые при праве просмотра, у каждого документа, которого нет в корзине (документы участников и гостей), и индексирует их — независимо от того, пользуется ли кто-либо ИИ-помощником. В результатах поиска показываются только документы, которые ищущий участник может открыть сейчас.
Отображаемые имена гостей могут попадать в комментарии и сведения об изменениях, которые читает ИИ. Имена участников, связанных как ответственные, включаются в поисковый индекс документов и отправляются в сервис эмбеддингов OpenRouter.
Хранение и удаление записей ИИ
Тексты запросов, содержимое документов и результаты инструментов, использованные в обычной задаче ИИ, хранятся только пока задача обрабатывается, а готовый результат можно открыть или применить в течение 30 минут, если это ответ, и 15 минут, если это предложение, меняющее документ. Когда задача применена, отменена, завершилась сбоем или истекла, содержимое запроса и результата удаляется, а запись о задаче без содержимого (функция, статус, время и идентификаторы применённых результатов) удаляется через 30 дней. Применённый вами результат становится содержимым документа и подчиняется правилам хранения документов, а данные, нужные для отмены изменения ИИ, хранятся 30 дней. В разговоре рядом с документом ваши запросы (до 1000 символов) и ответы (до 1600 символов) видны только на устройстве и в аккаунте, где начат разговор, и удаляются через 30 дней после отправки. Разговор можно удалить и самостоятельно. Предпросмотры еженедельной сводки хода работы, которые не были применены, удаляются через 7 дней. Поисковый индекс всех документов (заголовки, фрагменты текста и списки чисел) хранится в базе данных Doci, пересоздаётся при изменении документа и удаляется, когда документ перемещён в корзину или удалён навсегда. Текст, извлечённый из текстовых файлов для чтения ИИ, удаляется вместе с файлом. В статистике использования остаются только функция, статус, затраченное время, число символов, число токенов, стоимость и успешность поиска, без содержимого запросов; после удаления записи о задаче или аккаунта участника её уже нельзя связать ни с кем. Отдельно время первого использования ИИ и использованная тогда функция хранятся в записях «Аналитики использования» вместе с псевдонимным идентификатором 13 месяцев и удаляются при удалении аккаунта. При удалении аккаунта ваши разговоры с ИИ, записи о задачах и данные для отмены тоже удаляются. Эти записи могут сохраняться до 30 дней в резервных копиях базы данных для аварийного восстановления. Для расследования ошибок и предотвращения их повторения проблемы обработки ИИ, кроме сбоев поставщика, записываются в отдельный диагностический журнал. В него могут попасть исходный текст запроса и условия ввода, идентификаторы объектов (документа, блока и т. п.), часть неудачного вывода модели, этап и код ошибки, время возникновения и версия программы. Токены аутентификации, cookie и секретные значения в ссылках для редактирования и восстановления скрываются; записи хранятся в файлах на сервере с ограниченным доступом не более 30 дней и могут удаляться раньше при достижении лимита объёма. Диагностический журнал используется только для расследования и исправления ошибок, и открыть его могут только уполномоченные сотрудники. После удаления аккаунта эти записи также удаляются в пределах этого отдельного срока хранения; запрос на удаление можно отправить через обращение в Doci. Когда начнёт действовать суточный лимит ИИ, мы будем хранить для каждого аккаунта за этот период число успешных результатов и черновиков, часовой пояс, время сброса и отметку, учитывалась ли каждая задача. В счётчиках нет содержимого запросов, они сбрасываются с началом следующего периода и удаляются при удалении аккаунта.
Передача обработки ИИ подрядчикам и за границу
Чтобы предоставлять ИИ-помощника, Doci поручает обработку содержимого, которое может содержать персональные данные, компаниям за пределами Кореи, как описано ниже.
- Имена среди передаваемых данных: могут быть включены имена ответственных в поисковом индексе документов, а также отображаемые имена гостей в комментариях и сведениях о правках, нужных для запроса к ИИ.
- Получатели: OpenRouter, Inc. (169 Madison Ave #2404, New York, NY 10016, USA · по вопросам персональных данных: privacy@openrouter.ai) и один поставщик ИИ-модели, которого OpenRouter выбирает для каждого запроса. Сейчас для чат-модели (Qwen3.8 27B) это Reka, Wafer, DekaLLM, Ionstream, DeepInfra, Phala, Mancer, Parasail, Chutes, AkashML, CoreWeave, Novita, Alibaba, Cloudflare и Venice, а для эмбеддингов (bge-m3) — Parasail и DeepInfra. Список может меняться, его можно посмотреть на странице поставщиков каждой модели у OpenRouter.
- Страна передачи: США (OpenRouter обрабатывает данные в регионах Google Cloud в США). Большинство поставщиков моделей — тоже американские компании, но у некоторых головной офис находится в другой стране (например, Alibaba в Китае), некоторые не раскрывают регион обработки, а некоторые — децентрализованные поставщики, обрабатывающие данные на серверах в разных странах.
- Когда и как: данные передаются по зашифрованному соединению (HTTPS) при каждом запросе к ИИ-функции или запуске включённой вами функции по расписанию, а также при каждом создании или обновлении индекса документов.
- Передаваемые данные: тексты запросов к ИИ и выделенный текст, содержимое документа, нужное функции (в нём могут быть персональные данные: тексты других участников и имена, указанные в документе), текст, прочитанный из прикреплённых фото и PDF, и при необходимости сами фото, темы для рекомендации шаблонов, а для поискового индекса — заголовки и фрагменты текста всех документов и поисковые запросы. Данные для идентификации аккаунта не передаются.
- Цель использования: подготовка результатов ИИ-помощника, рекомендации шаблонов, поиск по смыслу и поиск связанных документов
- Срок хранения и использования: по соглашению об обработке данных OpenRouter удаляет содержимое запроса и ответа сразу после создания ответа и хранит только записи об использовании без содержимого (число токенов, время обработки и т. п.) в течение срока, необходимого для бизнеса и выполнения юридических обязанностей. Срок хранения данных поставщиками моделей и допустимое использование (в том числе для обучения) определяются политикой каждого поставщика, и Doci отдельно их не ограничивает. Политику каждого поставщика можно посмотреть на странице поставщиков для конкретной модели в OpenRouter.
- Как отказаться и что будет при отказе: если не пользоваться ИИ-помощником, запросы ИИ ничего не отправляют. Тогда недоступны только функции ИИ, а функции документов работают как обычно. В общем документе ваш текст может попасть в запрос, когда ИИ использует другой участник, поэтому, если вы этого не хотите, не делитесь документом. Отправка для поискового индекса выполняется для всех документов независимо от использования ИИ, и отдельно отказаться только от неё сейчас нельзя. Если вы этого не хотите, удалите документ (при перемещении в корзину сохранённый индекс тоже сразу удаляется) или сообщите нам через форму связи Doci.
- Внешние поисковые системы: при поиске в интернете поисковые запросы, составленные на основе вашего запроса и содержимого документа, отправляются во внешние поисковые системы и новостной поиск (DuckDuckGo, Naver, Google News, Bing News, Wikipedia, Wikinews). Поисковые запросы могут содержать личные данные.
Доступ оператора
Для работы сервиса (статистика использования, ответы на обращения и жалобы, поиск неисправностей) один назначенный оператор может просматривать список участников (псевдоним, дата регистрации, время последнего входа, способ входа, настройка языка, число документов) и список документов (название, способ создания, статус, время создания и изменения, число участников, комментариев и ссылок для доступа, число и размер файлов). Содержимое документов, имена и содержимое файлов и секретные части ссылок для доступа оператор не видит, а его просмотры записываются в журнал. Ежедневная статистика хранится только в виде итогов, по которым нельзя узнать отдельного человека, а записи аналитики использования не просматриваются по людям, кроме случаев обработки вашего запроса на просмотр или удаление (см. «Аналитика использования»).
Аналитика использования
Чтобы улучшать сервис и вести статистику использования, серверы Doci сами записывают этапы использования: регистрацию, создание первого документа (в том числе способ: пустой документ, шаблон, копия или ИИ), создание доступа (ссылка, ссылка для ответов, приглашение, команда, групповое пространство), первое открытие ссылки для доступа, использование в течение дня (раз в день: в день, когда вы открыли экран Doci или документ либо что-то сделали в документе), первое использование таблицы задач и первое использование ИИ (первый запрос к ИИ).
Эти записи возникают из запросов, которые Doci и так обрабатывает, предоставляя сервис участникам и гостям, и хранятся только в виде значений, в которые идентификаторы аккаунта или устройства преобразованы отдельным секретным ключом. Поэтому мы используем их дополнительно в пределах, разумно связанных с первоначальной целью сбора, на основании статьи 15 (3) Закона Республики Корея о защите персональной информации. Критерии, которые Doci применил в соответствии со статьёй 14-2 указа о его исполнении: использование связано с первоначальной целью — предоставлением сервиса участникам и гостям; его можно ожидать исходя из того, как работает сервис; оно не ухудшает ваше положение; идентификаторы хранятся в виде значений, преобразованных отдельным секретным ключом; содержимое документов в записях не хранится.
В этих записях хранятся только этап и его время (с точностью до минуты), язык интерфейса, участник вы или гость, использовались ли аккаунт или устройство Doci до начала этих записей, способ создания документа (пустой, шаблон, копия или ИИ), способ, которым вы поделились (ссылка, ссылка для ответов, приглашение, команда или групповое пространство), и была ли ссылка создана заново, первая использованная функция ИИ, а также псевдонимный идентификатор, разный для каждого человека (идентификатор аккаунта или устройства, преобразованный с помощью секретного ключа). В них не указано, о каком документе, ссылке, приглашении или команде идёт речь. В записях аналитики использования никогда не хранятся названия и содержимое документов, секретные значения ссылок, имена и адреса электронной почты, IP-адреса, сведения о браузере и местоположение. Мы не используем сторонние инструменты аналитики и не создаём новые файлы cookie или хранилище браузера; для аналитики использования мы также применяем идентификатор устройства из существующего файла cookie (или из данных входа в приложении), который служит для входа и проверки устройства, и настройку языка интерфейса. Если вы подключаетесь из Европейской экономической зоны (ЕЭЗ), Великобритании или Швейцарии либо ваш браузер или приложение отправляет сигнал Global Privacy Control (GPC, сигнал «не отслеживать»), аналитика использования не записывается.
После входа записи, накопленные на этом устройстве до входа, объединяются с аккаунтом, в который вы тогда вошли. Если вы переносите в аккаунт по ключу восстановления документ, созданный гостем, записи этого гостя тоже объединяются с вашим аккаунтом. У назначенного оператора нет просмотра по отдельным людям: он видит только суммы по начальным неделям и состояние записей по дням. Однако пока пользователей мало, недельная сумма может отражать записи всего одного-двух человек. Число людей, открывших ссылку для доступа, тоже видно только как общая сумма и никогда не показывается владельцу документа.
Записи о днях, когда вы пользовались Doci, и о первом открытии ссылки для доступа удаляются через 90 дней, остальные записи — через 13 месяцев. Из недельных итогов старше 13 месяцев остаются только общие итоги по 5 и более людям. При удалении аккаунта мы удаляем ваши записи вместе с записями до входа, связанными с вашим аккаунтом, а недельные итоги, в которые вы входили, пересчитываются в пределах срока, пока исходные записи хранятся. Более старые недельные итоги остаются только в виде числа людей, а итоги по стартовым неделям, где людей меньше 5, скрываются. В резервных копиях базы данных для аварийного восстановления они могут храниться до 30 дней, а при восстановлении из такой копии удаляются снова. Записи с устройств, с которых не выполнялся вход, не связаны с аккаунтом участника, поэтому через форму обращения мы не можем подтвердить, что они ваши; по истечении срока они удаляются. Гости могут остановить запись, включив в браузере сигнал Global Privacy Control (GPC, запрет отслеживания). Пока вы пользуетесь приложением без входа, настройки для остановки записи пока нет. Участники могут через форму обращения Doci запросить просмотр, удаление или прекращение обработки (остановку записи) своих данных аналитики использования.
Статус подтверждения эл. почты
Если провайдер входа сообщает о статусе подтверждения электронной почты, мы сохраняем этот статус и время проверки для каждого провайдера. Зарегистрироваться можно и через провайдера, который не сообщает статус подтверждения. Эти записи удаляются при удалении аккаунта.
Ограничения на число запросов
Чтобы не допустить повторных регистраций и многократного создания гостевых сеансов, мы превращаем IP-адреса и существующий cookie устройства в псевдонимные хеши и ограничиваем число обращений. Регистрация: до 30 раз в день с одного IP и до 5 раз в день с одного устройства; гостевые сеансы: до 60 раз в час с одного IP и до 20 раз в день с одного устройства. Исходные IP-адреса в этих записях не хранятся, хеши не используются для аналитики и удаляются через два дня. Отпечатки браузера мы не собираем.
Хранилище браузера и ссылки для доступа
Сеанс входа, сведения для идентификации устройства, записи о недавнем доступе к документам и несохранённые черновики мы храним в файлах cookie и хранилище браузера. Секретные значения ссылок хранятся на сервере в виде хешей. Если очистить данные браузера, можно потерять записи о гостевом доступе или несохранённый ввод. Фото и файлы, которые вы просматривали в документах, могут оставаться в кэше браузера (права доступа проверяются заново при каждом открытии). На устройстве, которым пользуются несколько человек, по окончании очистите данные браузера. На экранах документов нет рекламы и сторонних инструментов аналитики. Аналитику использования (см. «Аналитика использования») записывают собственные серверы Doci. Для этого мы не создаём новые файлы cookie или хранилище браузера, а также используем для аналитики использования идентификатор устройства из существующего файла cookie (или из данных входа в приложении), который служит для входа и проверки устройства, и настройку языка интерфейса.
Выбор отображения, например виды таблицы и свёрнутые заголовки, запоминается в хранилище браузера на этом устройстве, чтобы открывать то же представление. Его можно очистить через «Сбросить запомненные виды» или удалив данные браузера.
«Показывать название в предпросмотре ссылки» по умолчанию выключено. Если владелец включит это для ссылки, название документа (для ссылок на голосование и опрос — название вопроса и время окончания) смогут увидеть все, у кого есть эта ссылка, и сервисы предпросмотра ссылок в мессенджерах, например KakaoTalk. Основной текст и имена участников не показываются. Если выключить показ, отозвать ссылку или выпустить её заново, Doci перестанет показывать название, но предпросмотр, который мессенджер уже создал, может остаться в этом сервисе.
На этом устройстве также запоминаются столбцы с датой, выбранные для ленты времени, а также столбцы категорий и значений графика, его вид и выбор агрегации. Эти настройки отображения не хранятся отдельно на сервере и не передаются другим людям. Их можно очистить через «Сбросить запомненные виды» или удалив данные браузера.
Отправка ссылок и файлы календаря
Когда владелец нажимает «Копировать с заголовком» или «Отправить», устройство составляет сообщение для отправки: оно содержит название документа или вопроса, срок голосования или опроса (если он есть) и адрес с секретным значением ссылки. Сообщение уходит через выбранный буфер обмена или системное окно «Поделиться» и отдельно на сервере Doci не хранится. Получатели и выбранное приложение видят отправленное название и ссылку. Удаление документа в Doci не удаляет уже скопированные или отправленные сообщения; их хранением и удалением управляют получатели и приложение.
Кнопка «Отправить в KakaoTalk» доступна только при включённой отправке через KakaoTalk. Когда владелец нажимает её, браузер загружает скрипт отправки Kakao, а Kakao получает IP-адрес, сведения о браузере, а также заголовок, текст сообщения и ссылку (вместе с секретной частью), которые нужно отправить. Скрипт отправки Kakao может сохранять данные в браузере этого устройства. Отправленное сообщение увидят получатели. Хранение и удаление данных у Kakao и на устройстве регулируются правилами этих сервисов и настройками браузера. Удаление документа Doci или аккаунта не удаляет уже отправленные сообщения.
Файлы ICS, которые скачиваются, чтобы добавить событие в календарь, создаются на вашем устройстве и отдельно на сервере Doci не хранятся. В них входят название документа, название поля с информацией, дата и время, но не входят ссылка для доступа, список участников и текст документа. Персональные данные, которые вы сами записали в названии документа или поля, могут попасть в файл. Содержимое увидят получатели файла и те, кому доступен календарь, в который вы его импортируете; в зависимости от настроек календаря оно может синхронизироваться с внешним сервисом. Удаление документа или аккаунта не удаляет скачанные файлы и события календаря, поэтому управляйте ими на своём устройстве и в календаре.
Запросы на хранение и удаление
Данные аккаунта хранятся, пока мы предоставляем услуги для участников, и удаляются сразу после удаления аккаунта. Удалить аккаунт можно сразу в разделе «Аккаунт» в «Мои настройки», введя подтверждающую фразу; при этом выполняется выход на всех устройствах. При удалении аккаунта удаляются связь для входа, псевдоним, настройки и записи о согласии, фото профиля, организация моей библиотеки, мои шаблоны и сохранённые наборы, принадлежащие вам документы (включая общие и находящиеся в корзине), ваши комментарии и ответы на голосования и опросы в чужих документах, обращения, отправленные из аккаунта, и записи аналитики использования. Если на ваш комментарий ответили другие, остаётся только пустая заметка «удалённый комментарий». Основной текст, таблицы, записи и файлы, добавленные вами в чужие документы, являются частью этих документов и остаются, а автор отображается без имени как «Удалённый пользователь». Документы гостя, оставшиеся на устройстве, где вы не входили в аккаунт, не относятся к аккаунту и остаются. То, что обрабатывается дольше, будет удалено в течение нескольких минут. Если изменить или удалить фото профиля, оно сразу перестаёт показываться и удаляется из файлового хранилища в течение 24 часов. Документы, перемещённые в корзину, можно восстановить в течение 30 дней, а после окончательного удаления восстановить нельзя. Документы, созданные без входа, перемещаются в корзину, если их никто не открывал 90 дней, и окончательно удаляются через 30 дней. Когда вы входите в аккаунт на устройстве, документы, созданные на нём без входа, переносятся в библиотеку аккаунта и дальше хранятся как документы участника. Файлы документа в корзине хранятся до окончания срока восстановления, но открыть их нельзя, а после окончательного удаления они стираются из файлового хранилища в течение 24 часов. Файлы, загруженные в документ, но не использованные, удаляются через 24 часа, а файлы, убранные из документа, хранятся 30 дней для отмены и восстановления истории, после чего удаляются. Если документ, созданный копированием, всё ещё использует тот же файл, файл удаляется только после того, как будет убран и из этого документа. При удалении аккаунта удаляются файлы, которые вы загрузили, но не использовали в документах, а файлы документов и фото профиля, удалённых вместе с аккаунтом, стираются из файлового хранилища в течение 24 часов. Резервные копии базы данных для восстановления после сбоев удаляются через 30 дней после создания, а если до этого понадобится восстановление из резервной копии, записи об удалении аккаунтов и окончательном удалении применяются заново до использования восстановленных данных. Если мы начнём делать резервные копии файлового хранилища, мы добавим в эту политику срок их хранения. Токены внешнего входа хранятся в зашифрованном виде и отзываются при удалении аккаунта; неудавшийся отзыв повторяется до 7 дней. Сам аккаунт Google или Naver не удаляется. Документы, созданные в команде, — исключение. Если при удалении аккаунта в команде остаются другие активные участники, владение документами переходит администратору команды или преемнику, а документы, вложения и подборки документов команды остаются в команде. Администратор команды также может передать владение документами команды. Личные документы, добавленные в команду, подчиняются исходным правилам владения и удаления; если в команде не остаётся подходящих участников, они удаляются, как указано на экране подтверждения удаления аккаунта.
Отображаемые имена гостей, ответы на опросы об участии и голосования по датам, а также содержимое раздела расходов хранятся вместе с документом и удаляются вместе с ним при окончательном удалении. Документ, перемещённый в корзину, можно восстановить в течение 30 дней. Документы, принадлежащие гостям, которые никто не открывал 90 дней, перемещаются в корзину и окончательно удаляются через 30 дней. Правило 90 дней отдельно не применяется к именам и ответам, которые гость оставил в чужом документе. Когда участник удаляет аккаунт, мы удаляем его собственные документы, а также его комментарии, голоса и ответы на опросы в чужих документах. Комментарии, на которые ответили другие, остаются только в виде пустого места. Удалённые данные могут сохраняться в резервных копиях базы данных для аварийного восстановления до 30 дней со дня их создания. Документы, созданные в команде, — исключение. Если при удалении аккаунта в команде остаются другие активные участники, владение документами переходит администратору команды или преемнику, а документы, вложения и подборки документов команды остаются в команде. Администратор команды также может передать владение документами команды. Личные документы, добавленные в команду, подчиняются исходным правилам владения и удаления; если в команде не остаётся подходящих участников, они удаляются, как указано на экране подтверждения удаления аккаунта.
При окончательном удалении документа также удаляются его уведомления, настройки уведомлений по этому документу, записи для защиты от повторных напоминаний и запись о последнем просмотре. При удалении аккаунта удаляются полученные уведомления и настройки уведомлений, записи о последнем просмотре, созданные вами групповые пространства с их ссылками, списками документов и записями об участии, а также записи о вашем участии в других пространствах. В уведомлениях, которые остаются у других людей, ваши действия отображаются от имени «Удалённый пользователь». Документы, созданные в команде, — исключение. Если при удалении аккаунта в команде остаются другие активные участники, владение документами переходит администратору команды или преемнику, а документы, вложения и подборки документов команды остаются в команде. Администратор команды также может передать владение документами команды. Личные документы, добавленные в команду, подчиняются исходным правилам владения и удаления; если в команде не остаётся подходящих участников, они удаляются, как указано на экране подтверждения удаления аккаунта.
Файлы из корзины диска удаляются из файлового хранилища через 30 дней, а удалённые навсегда файлы диска — в течение 24 часов. При удалении аккаунта все файлы на вашем диске (включая корзину) удаляются.
Обращения и ваши права
Удалить аккаунт (и свои данные) можно самостоятельно в разделе «Мои настройки». Запросы на доступ к персональным данным и их исправление, запросы на просмотр, удаление или прекращение (остановку дальнейшей записи) данных аналитики использования, а также другие запросы по аккаунту отправляйте через форму «Связаться с нами» в Doci. Текст обращения и, если вы вошли, идентификатор аккаунта хранятся 90 дней для обработки обращения; при удалении аккаунта обращения, отправленные из него, тоже удаляются. Не отправляйте пароли, коды подтверждения и номер резидента Кореи (RRN).