Политика конфиденциальности

Последнее обновление: 14 июля 2026

Leya — корпоративная система знаний. Мы обрабатываем данные только в контуре вашей организации и только для задач доступа к утверждённым знаниям, ассистента и администрирования.

Этот документ описывает, какие данные обрабатываются, на каких основаниях, как они защищаются и какие у вас есть права. Leya не использует корпоративные данные для обучения публичных AI-моделей.

Область действия

Политика распространяется на веб-приложение Leya, корпоративный вход, API и административные панели, которые предоставляются вашей организации.

  • Рабочие аккаунты сотрудников и подрядчиков с выданным доступом
  • Данные, загруженные и управляемые администраторами вашей организации
  • Журналы аудита, необходимые для безопасности и расследований

Роли сторон

В типичной схеме ваша организация выступает оператором/контролёром персональных данных сотрудников. Empiflow / Leya действует как обработчик (или infrastructure provider для on-prem), обрабатывая данные по инструкциям заказчика.

  • Tenant-администратор определяет пользователей, роли, пространства и политики хранения
  • Leya обеспечивает технические меры: аутентификацию, ACL, аудит, изоляцию пространств
  • Для on-prem развёртываний контроль инфраструктуры остаётся у заказчика

Какие данные мы обрабатываем

Состав данных зависит от конфигурации tenant, но обычно включает следующие категории.

  • Идентификаторы учётной записи: email, display name, идентификаторы IdP / SCIM
  • Профиль и оргструктура: подразделение, должность, роли и привязки к пространствам
  • Контент запросов и рабочих результатов ассистента в рамках выданных прав
  • Метаданные доступа: время входа, IP/user-agent, audit trail действий
  • Технические cookies/сессии для поддержания безопасного входа

Цели обработки

Данные обрабатываются строго для предоставления сервиса и защиты контура знаний.

  • Аутентификация и управление сессиями
  • Поиск, ответы и артефакты с соблюдением ACL
  • Администрирование tenant: пользователи, роли, качества знаний, ingest
  • Безопасность: обнаружение злоупотреблений, аудит, расследование инцидентов
  • Исполнение договора с организацией-заказчиком и обязательные юридические требования

Основания обработки

Основания зависят от юрисдикции заказчика и локального договора. Как правило используются:

  • Исполнение трудового / договорного отношения с вашей организацией
  • Законный интерес заказчика в безопасном доступе к корпоративным знаниям
  • Согласие — только там, где оно явно требуется локальным правом или политикой tenant

Доступ и контроль знаний

Ключевой принцип Leya: доступ проверяется до retrieval. Запрещённые документы не попадают в ответы и выдачи.

  • Роли, пространства и ACL ограничивают видимость контента
  • Break-glass и привилегированные действия журналируются
  • Экспорт и внешние интеграции регулируются политиками администратора

Сроки хранения

Сроки задаёт организация-заказчик в политиках retention. Пока пользователь активен в tenant, данные профилей и рабочих сессий хранятся для работы сервиса. После деактивации учётки или по запросу администратора данные удаляются или обезличиваются согласно настроенным срокам и юридическим обязательствам.

  • Журналы аудита могут храниться дольше для compliance
  • Резервные копии живут ограниченный цикл и затем ротируются
  • On-prem сроки полностью контролируются инфраструктурой заказчика

Меры безопасности

Мы применяем организационные и технические меры, соответствующие классу корпоративного знания.

  • Шифрование трафика (TLS), сегментация окружений
  • Минимизация привилегий и контроль сервисных аккаунтов
  • Аудит критичных операций и мониторинг аномалий
  • Изоляция tenant/space и политики для секретов интеграций

Cookies и локальное хранение

Leya использует необходимые cookies и локальные данные браузера для сессии, языка интерфейса и базовых предпочтений UI. Аналитические cookies третьих сторон по умолчанию не включаются в корпоративном контуре.

  • Сессионные cookies — для входа и защиты от CSRF-подобных сценариев
  • Локальные настройки UI (например, согласие на cookies) — на устройстве пользователя

Ваши права

В зависимости от применимого права вы можете запросить доступ, исправление, удаление, ограничение обработки или перенос данных. Запросы по корпоративным данным обычно направляются администратору вашей организации — он владеет tenant и определяет ответ.

  • Сотрудник → администратор tenant / DPO организации
  • Администратор → поддержка Leya (privacy@leya.work) для платформенных вопросов
  • Мы можем запросить подтверждение личности и полномочий заявителя

Передачи и субпроцессоры

В SaaS/private cloud данные могут обрабатываться инфраструктурными провайдерами строго по инструкциям и договору. Состав субпроцессоров фиксируется в приложении к договору с заказчиком. Для on-prem передачи во внешний контур Leya не происходят без явной настройки интеграций администратором.

  • Международные передачи — только при наличии допустимых механизмов (SCC / локальные требования)
  • Модели и gateway работают в разрешённом контуре tenant

Изменения политики

Мы можем обновлять документ при изменении функциональности или требований. Актуальная версия публикуется в продукте с датой обновления. Существенные изменения доводятся до администраторов tenant.

Контакты

По вопросам конфиденциальности:

  • Администратор вашей организации Leya — первый контакт для запросов субъектов данных
  • privacy@leya.work — платформенные и договорные вопросы
  • admin@leya.work — оперативные запросы по доступу

Текст применяется к инсталляциям Leya (SaaS / private cloud / on-prem). Локальные политики tenant-администратора могут дополнять этот документ, но не ослаблять меры контроля доступа.

← Вернуться ко входу