MindRelay
Күшіне енген күні: 2026 жылғы 6 тамыз | соңғы жаңарту: 2026 жылғы 6 тамыз | нұсқа: 1.0
1.1.1. Осы Қауіпсіздік саясаты (бұдан әрі — «Саясат») MindRelay платформасында сақталатын ақпаратты қорғаудың қағидаттарын, Оператордың қауіпсіздік саласындағы міндеттемелерін және Пайдаланушының осы саладағы құқықтарын сипаттайды.
1.2.1. MindRelay-де қауіпсіздік бір құжатпен ғана шектелмейді, ол төмендегі құжаттардың ортақ, үйлесімді жүйесі болып табылады:
Пайдалану шарттары (MR-002) — Пайдаланушылар мен Оператор арасындағы құқықтық келісім;
Ақпаратты жинау, өңдеу және білім қалыптастыру саясаты (MR-003) — ақпараттың жиналу мақсаты мен ауқымының анықталуы;
Деректерді сақтау және жою саясаты (MR-005) — сақтау мерзімі және архивтеу механизмдері;
Құпиялылық саясаты (MR-001) — дербес деректердің заңдық қорғалуы;
Қауіпсіздік саясаты (осы құжат) — қорғаудың жалпы қағидаттары мен міндеттемелері.
1.3.1. Қауіпсіздік мынадай бес аспектіге негізделеді:
Құпиялылық — ақпарат тек рұқсат берілген адамдарға қолжетімді;
Тұтастық — сақталған ақпарат рұқсатсыз өзгертілмейді;
Қолжетімділік — құқылы адамдар өз ақпаратына ақылға қонымды уақытта қол жеткізе алады;
Аудиттелу — жүйедегі маңызды әрекеттер тіркеледі және кейін тексерілуі мүмкін;
Оқшаулану — әр Пайдаланушының деректері техникалық деңгейде бөлек сақталады.
1.4.1. Оператор (Ернат мырза) MindRelay-де қолданылатын қауіпсіздік ережелерін ұстап тұрудан жауапты.
1.4.2. Пайдаланушы Ассистентке құпия ақпарат жіберу тәуекелін өз мойнына алады — Саясат қорғау қағидаттарын сипаттайды, бірақ жүйедегі мүмкін болатын техникалық шектеулерді жоққа шығармайды (MindRelay Пайдалану шарттарының 6.9-тармағы).
1.4.3. Үшінші тараптар (байланыс арнасының провайдерлері, жасанды интеллект қызметтері) өз қауіпсіздік стандарттарына сәйкес жұмыс істейді, Оператор бұларға тікелей бақылау жүргізе алмайды.
1.5.1. Осы Саясат мыналарға қолданылады: барлық жеке және топтық чаттардың мәтіндік/дауыстық/визуалды мазмұны; Пайдаланушылар профильдері; өтініштер, шағымдар, ұсыныстар; жүйелік жазбалар (логтар); сессия деректері; архивтелген ақпарат.
1.6.1. Осы Саясат қолданылмайды: Платформаның ішкі бағдарламалық архитектурасына, нақты код құрылымына, пайдаланылатын техникалық құралдарға және инфрақұрылымдық конфигурацияға (олар Оператордың ішкі техникалық басқаруының мәселесі болып табылады); үшінші тарап қызметтерінің (мысалы, WhatsApp, Telegram) өз қауіпсіздік саясатына.
1.6.2. Осындай ішкі техникалық мәліметтерді жария етпеу шешімі қауіпсіздіктің жалпы қабылданған қағидатына негізделеді: жүйенің нақты архитектурасы туралы толық ақпаратты жария ету рұқсатсыз қол жеткізу тәуекелін арттырады.
1.7.1. Осы Саясат Қазақстан Республикасының Дербес деректерді қорғау туралы заңнамасына сәйкес құрылды.
2.1.1. Жүйелік жазбалар (логтар) — MindRelay жүйесінің маңызды әрекеттерінің, қателерінің және жұмыс барысының аудит мақсатында автоматты түрде тіркелуі.
2.1.2. Жүйелік жазбалар техникалық аудит құралы болып табылады, яғни жүйенің өткен жұмысы, қандай мәселелер болғаны және қалай шешілгені туралы анық ақпарат сақтайды.
2.2.1. MindRelay жүйесінде мынадай санаттағы әрекеттер тіркеледі:
диалогтың құрылымдалуы және архивтелуі (әрбір диалог аяқталғандағы өңдеу нәтижесі);
фактілерді жинау (ақпарат профильге немесе білім қорына қосылғанда);
профиль жаңарту оқиғалары;
ресімделген өтініштер мен шағымдарды өңдеу;
техникалық қателер (белгілі бір функция орындалмаған жағдайлар);
сессия мен диалогты басқару оқиғалары (ашылуы, өзгеруі, жабылуы).
2.3.1. Қауіпсіздік себептері бойынша жүйелік жазбаларда мыналар тіркелмейді:
Пайдаланушылардың толық байланыс деректері — тек ішкі идентификатор немесе анонимді белгі пайдаланылады;
дербес құпия деректер (парольдер, PIN-кодтар, растау кодтары) мәтін түрінде;
құпия сессия токендері немесе авторизация кілттері.
2.4.1. Жүйе тіркелген жазбаны кейін өзгертіп қайта жазу мүмкіндігіне ие емес — жазбада тіркелген дерек сол күйінде сақталады.
2.4.2. Жүйелік жазбалар тек нақты орындалған әрекеттерді тіркейді, болжам немесе жорамалдар тіркелмейді.
2.5.1. Оператор (Ернат мырза) жүйелік жазбаларға толық қолжетімді және оларды техникалық аудит мақсатында қарау құқығына ие.
2.5.2. Пайдаланушылар жүйелік жазбаларды жеке қарау құқығына ие емес — жазбалар тек техникалық аудит үшін сақталады, олардың орнына Пайдаланушы өз профилі мен чат тарихын осы Саясаттың негізінде қаралатын жеке сұраныс арқылы көре алады (MR-005 құжатының 9-бөлімі).
2.5.3. Үшінші тараптардың жүйелік жазбаларға қол жеткізуі жоқ.
2.6.1. Жүйелік жазбалар техникалық аудит пен қайталама бұзушылықтарды анықтау мақсатында мерзімсіз сақталады, мұнда MR-005 құжатының 14.9-тармағында көрсетілген қауіпсіздік жазбаларына қатысты жалпы тәртіп қолданылады.
2.6.2. Оператор техникалық сақтау сыйымдылығына байланысты, қауіпсіздікке нұқсан келтірмейтін тәсілмен, ескі жазбаларды архивтеу немесе басқару жөнінде шешім қабылдай алады.
3.1.1. Сессия — Пайдаланушы мен N.I.R.A. арасындағы бір ағымдағы диалог, ол аяқталғанға дейін жүйенің уақытша, оперативтік жадысында сақталады.
3.1.2. Сессия диалог басталғанда автоматты түрде ашылады, диалог аяқталғанда немесе белгіленген белсенсіздік уақыты өткен кезде автоматты түрде жабылады (MindRelay Пайдалану шарттарының 4.6-тармағы).
3.1.3. Сессия жабылғанда, оның мазмұны тиісті тәртіппен тұрақты жазбаға көшіріледі немесе жойылады (осы Саясаттың 3.4-тармағы).
3.2.1. Әр Пайдаланушымен бір сәтте тек бір ғана сессия болуы мүмкін.
3.2.2. Сессиялар өзара араласпайды — бір Пайдаланушының сессиясының мазмұны екінші Пайдаланушының сессиясына ешбір жағдайда енгізілмейді.
3.3.1. MindRelay-де ерекше санаттағы контактілер анықталуы мүмкін, олардың сессиялары бөлек қаралуы мүмкін (мысалы, ұзағырақ белсенділік мерзімі).
3.3.2. Мұндай ерекшелену тек қызмет көрсету деңгейіне қатысты — ерекше санаттағы сессиялар да осы Саясаттың жалпы қорғау қағидаттарына толық бағынады.
3.4.1. Сессия жабылған кезде, оның мазмұны мынадай тәртіппен өңделеді:
жеке чат болса — диалог тақырып бойынша құрылымдалып, тұрақты жазбаға көшіріледі (MR-005 құжатының 4-бөлімі);
топтық чат болса — тек маңызды деп танылған ақпарат бөлініп алынады, қалғаны тұрақты сақталмайды (MR-005 құжатының 5-бөлімі);
тыныш режимде болса — маңызды факт жеке жазбаға қосылады, толық мәтін тұрақты сақталмайды.
3.5.1. Сессия жабылғанда немесе жүйе қайта іске қосылғанда, оперативтік жадыда сақталған уақытша сессия деректері толығымен өшіріледі.
3.5.2. Жіберілген хабарламалардың толық мәтіні жүйелік жазбаларға тіркелмейді — тек орындалған әрекеттің фактісі тіркелуі мүмкін (осы Саясаттың 2.2-тармағы).
3.6.1. Сессия мазмұнында дербес деректер болуы мүмкін (аты, сұрағы) — олар осы Саясаттың 2.3-тармағында көрсетілгендей, жүйелік жазбаларға тіркелмейді.
3.6.2. Сессия деректері жүйенің жұмыс істеп тұрған ортасында уақытша сақталатындықтан, Оператор мұндай ортаға физикалық және логикалық қол жеткізуді осы Саясаттың 6 және 7-бөлімдерінде көрсетілген шаралармен шектеуге міндетті.
4.1.1. MindRelay-де дербес деректер (Профиль, Чат тарихы, жиналған ақпарат) әрбір Пайдаланушыға арналған оқшауланған құрылымда сақталады.
4.1.2. Бұл оқшаулау техникалық деңгейде жүзеге асырылады — әрбір Пайдаланушының деректері бөлек, басқа ешбір Пайдаланушының деректерімен араласпай сақталады (Ақпаратты жинау, өңдеу және білім қалыптастыру саясатының 3.6-тармағы).
4.2.1. Әрбір Пайдаланушының деректері бөлек сақталғандықтан, жүйе деңгейінде де бір адамның ақпараты екінші адамның деректеріне өтпейді.
4.2.2. Деректермен жүргізілетін операциялар (оқу, жазу, өзгерту) тек тиісті Пайдаланушының дербес құрылымына бағытталады.
4.2.3. Толық техникалық құрылым туралы мәлімет осы Саясаттың қолданылу аясынан тыс қалады (1.6-тармақ); дербес деректердің қандай түрлерінің жиналатыны мен сақталу мерзімі MR-003 және MR-005 құжаттарында толық сипатталған.
4.3.1. Пайдаланушыға парольдерді, PIN-кодтарды, растау кодтарын Ассистентке жібермеуін ұсынамыз (MindRelay Пайдалану шарттарының 6.9-тармағы).
4.3.2. Егер Пайдаланушы осындай құпия ақпарат жіберсе, жүйе оны тұрақты сақтамайды — тек «құпия ақпарат қабылданды» деген факт қана тіркелуі мүмкін.
4.3.3. Жүйенің өз техникалық құпиялары (авторизация кілттері, сессия токендері) жүйелік жазбаларға тіркелмейді және Пайдаланушы деректерінен бөлек, қорғалған тәртіппен сақталады.
4.4.1. Пайдаланушы өз деректеріне (профилі, жиналған ақпарат, чат тарихы) қатысты мәлімет алуға, оларды түзетуді немесе жоюды сұрауға құқылы (MR-005 құжатының 9-бөлімі).
4.4.2. Оператор техникалық аудит және қызмет көрсету мақсатында барлық Пайдаланушылардың деректеріне қол жеткізуге құқылы.
4.4.3. Үшінші тараптардың Пайдаланушы деректеріне тікелей қол жеткізуі жоқ.
4.5.1. Архивтелген деректер (MR-005 құжатының 8-бөлімі) де техникалық деңгейде оқшауланған күйде сақталады, осы Саясаттың 4.1–4.2-тармақтарында көрсетілген қағидаттарға сәйкес.
5.1.1. Оператор — Ернат мырза, MindRelay платформасын жүргізетін, басқаратын және техникалық аудитін жүргізетін тұлға.
5.1.2. Оператор Платформаның атынан жұмыс істейді және барлық Пайдаланушыларға N.I.R.A. Ассистенті арқылы қызмет көрсетеді.
5.2.1. Оператор мынадай құқықтарға ие:
Жүйелік жазбаларға толық қол жеткізу — техникалық аудит мақсатында;
Барлық Пайдаланушы деректеріне қол жеткізу — техникалық аудит, қызмет көрсету немесе қауіпсіздік мәселесін шешу мақсатында;
Сессияларды басқару — N.I.R.A.-ның ағымдағы сессиясын немесе диалогты дербес реттеуге, қосылуға, тыныш режимге ауыстыруға;
Деректерді жою туралы шешім қабылдау — Пайдаланушының өтініші негізінде (MR-005 құжатының 9-бөлімі);
Архив деректерін қарау және қалпына келтіру — қажет болған жағдайда;
Платформа құрылымын жетілдіру — жаңа функцияларды қосу, қауіпсіздік шараларын жаңарту.
5.3.1. Оператор мынадай міндеттерді атқарады:
Дербес деректерді қорғау — барлық Пайдаланушы деректерін тиісті деңгейде сақтап, рұқсатсыз қол жеткізуден қорғауға;
Қауіпсіздік ережелерін ұстап тұру — осы Саясатта, MR-003 және MR-005 құжаттарында көзделген барлық ережелерді орындауға;
Техникалық аудит жүргізу — регулярлы түрде жүйенің жұмысын бақылап, қауіпсіздік мәселелерін анықтап, шешуге;
Дербес деректер сұранысына жауап беру — Пайдаланушы өз деректерін қарау немесе жоюды сұраса, MR-005 құжатының 9-бөліміндегі тәртіп бойынша тиісті шара қолдануға;
Платформаның техникалық тұрақтылығын қамтамасыз ету — жүйенің үздіксіз жұмысын қолдау шараларын қабылдауға.
5.4.1. Оператор жүйелік жазбаларды техникалық мәселелерді анықтау мақсатында қарай алады, бірақ оларды ешбір жағдайда редакциялауға немесе бұрмалауға құқылы емес.
5.4.2. Жүйелік жазбалар ешбір жағдайда үшінші тарапқа берілмейді немесе жарнамалық мақсатта пайдаланылмайды.
5.5.1. Оператор техникалық ақаулар (сервердің істен шығуы, электр қуатының үзілуі және т.б.) болған жағдайда жүйенің үздіксіз жұмысына толық кепілдік бере алмайды (MindRelay Пайдалану шарттарының 10-бөлімі).
5.5.2. Байланыс арнасы провайдерлерінің (WhatsApp, Telegram) немесе жасанды интеллект қызметтерінің қауіпсіздік мәселелері үшін Оператор тікелей жауапты болмайды (осы Саясаттың 8-бөлімі).
5.6.1. Оператор орындаған деректерді жою, архивтеу немесе өзгерту әрекеттерінің барлығы жүйелік жазбаларда тіркеледі (осы Саясаттың 2-бөлімі).
6.1.1. Осы бөлім MindRelay жүйесі жұмыс істейтін инфрақұрылымға (серверлер, сақтау құрылғылары, желілік қосылымдар) қатысты жалпы қорғау қағидаттарын белгілейді, оның нақты техникалық жүзеге асырылуын емес (осы Саясаттың 1.6-тармағы).
6.2.1. MindRelay деректері сақталатын инфрақұрылымға физикалық және логикалық қол жеткізу тек уәкілетті тұлғалармен шектеледі.
6.2.2. Оператор инфрақұрылымға қол жеткізуді қорғау үшін негізделген шараларды (мысалы, парольмен қорғау, қол жеткізуді есепке алу) қолдануға ұмтылады.
6.3.1. Деректер сақталатын орта (жергілікті немесе бұлттық) физикалық және техникалық қол жеткізуден қорғалуы тиіс.
6.3.2. Оператор сақтау ортасының қауіпсіздігін үздіксіз жақсарту бағытында жұмыс істейді, оның ішінде қосымша қорғау механизмдерін (мысалы, шифрлеу) кезең-кезеңімен енгізу арқылы.
6.4.1. Оператор маңызды деректердің кездейсоқ жоғалуынан қорғау мақсатында сақтық көшірмелеу тәжірибесін дамытуға және жетілдіруге міндеттенеді.
6.4.2. Сақтық көшірмелерге де осы Саясатта көзделген жалпы қауіпсіздік пен қолжетімділік шектеулері қолданылады.
6.5.1. Оператор инфрақұрылымды (мысалы, сақтау ортасын, техникалық платформаны) өзгерткен жағдайда, деректердің қауіпсіздігі мен тұтастығын сақтауға бағытталған тиісті шараларды қолдануға міндетті.
6.5.2. Мұндай өзгерістердің Пайдаланушыға елеулі әсер етуі мүмкін жағдайда, MindRelay Пайдалану шарттарының 11-бөлімінде көзделген хабардар ету тәртібі қолданылады.
7.1.1. Осы бөлім MindRelay кодының және пайдаланылатын бағдарламалық құралдардың қауіпсіздігін қамтамасыз ету бойынша Оператордың жалпы міндеттемелерін белгілейді.
7.2.1. Оператор жүйеде қолданылатын бағдарламалық құрамдас бөліктерді регулярлы түрде жаңартып отыруға және белгілі осалдықтарды уақтылы жоюға міндеттенеді.
7.3.1. Оператор жүйенің қауіпсіздігін регулярлы бағалауға және анықталған осалдықтарды жоюға міндеттенеді.
7.3.2. Осалдықтарды жіберу немесе табу тәртібі туралы толығырақ ақпарат MindRelay Trust Center арқылы қолжетімді болады.
7.4.1. MindRelay кодында, атап айтқанда, рұқсатсыз қол жеткізу мен деректерді өңдеу тәсілдерін теріс пайдалануға қарсы қорғау шаралары қарастырылады.
7.4.2. Платформаның жұмысына рұқсатсыз қол жеткізуге әрекет жасау MindRelay Пайдалану шарттарының 6.6-тармағында тыйым салынған әрекет болып табылады.
7.5.1. Жүйелік жазбаларда құпия ақпараттың (парольдер, токендер, авторизация кілттері) жазылмауын қамтамасыз ету — жүйенің құрылымдық талабы (осы Саясаттың 2.3-тармағы).
7.5.2. Жүйелік жазбаларға қол жеткізу тиісті деңгейде шектелген.
7.6.1. Жүйеге жаңа нұсқа немесе өзгеріс енгізілер алдында, ол мүмкіндігінше тест ортасында тексеріледі.
7.6.2. Жаңарту сәтсіз аяқталған жағдайда қалпына келтіру мүмкіндігін қамтамасыз ету — Оператордың міндеті.
8.1.1. MindRelay үшінші тараптың қызметтеріне тәуелді болады: байланыс арналарының провайдерлері (WhatsApp, Telegram), жасанды интеллект қызметтері мен өзге бағдарламалық қызметтер.
8.1.2. Осы бөлім MindRelay-дің осы қызметтермен өзара әрекеттесуінің қауіпсіздік қағидаттарына қатысты; үшінші тарап қызметтерінің ішкі қауіпсіздігі олардың өз саясатына бағынады.
8.2.1. WhatsApp пен Telegram өз хабарламаларын end-to-end шифрлеу арқылы қорғайды, бірақ хабарлама MindRelay-ге жеткен соң, ол осы Саясатта көзделген қорғау шараларына сәйкес өңделеді.
8.2.2. Байланыс арнасы провайдерінің API кілттері немесе токендері жүйелік жазбаларға тіркелмейді және құпия сақталады.
8.3.1. MindRelay диалогтарды өңдеу үшін үшінші тарап жасанды интеллект провайдерлерінің қызметтерін пайдаланады (Құпиялылық саясатының 6-бөлімі).
8.3.2. Осы провайдерлерге жіберілетін деректер шифрленген байланыс арнасы (HTTPS) арқылы жіберіледі.
8.3.3. Провайдерлердің API кілттері жүйелік жазбаларға тіркелмейді, қосымшаға тікелей енгізілмейді және құпия сақталады.
8.4.1. MindRelay үшінші тарап қызметтерінің барлық аспектісін бақылай алмайды — тек өз жағынан барынша ықпал ете алады.
8.4.2. Үшінші тарап қызметінде ақау анықталған жағдайда, Оператор жағдайды бағалап, қажет болса тиісті шараларды қолданады (осы Саясаттың 9-бөлімі).
9.1.1. Осы бөлім Пайдаланушы мен Ассистент арасында, сондай-ақ Ассистент пен үшінші тарап қызметтері арасында ақпарат берілу кезіндегі қауіпсіздік талаптарын белгілейді.
9.2.1. Байланыс арнасы провайдерлері (WhatsApp, Telegram) мен MindRelay арасындағы, сондай-ақ MindRelay мен жасанды интеллект провайдерлері арасындағы байланыс шифрленген хаттама (HTTPS немесе баламалы қауіпсіз хаттама) арқылы жүзеге асырылуы тиіс.
9.2.2. Шифрленбеген (HTTP) байланыс арналарын пайдалану, деректің берілуі кезінде қауіп туғызатындықтан, қолданылмайды.
9.3.1. Пайдаланушы ашық (қоғамдық) Wi-Fi желісін пайдаланған жағдайда, өз тарапынан деректің берілу қауіпсіздігіне қосымша назар аударуы ұсынылады — бұл жағдайға Оператордың әсері шектеулі.
9.3.2. Пайдаланушыға қосымша қауіпсіздік үшін сенімді желі құралдарын (мысалы, VPN) пайдалану ұсынылады.
10.1.1. Ақау — MindRelay жүйесінің құрылымында немесе пайдаланылуында табылған мәселе немесе қауіпсіздік тәуекелі.
10.1.2. Ақауларды анықтау және жою технологиялық, ұйымдастырушылық және құқықтық деңгейде жүзеге асырылады.
10.2.1. Ақаулар шамамен мынадай санаттарға бөлінеді: техникалық ақаулар (жүйенің жұмысына қатысты); қауіпсіздік ақаулары (деректердің қорғалуына қатысты); ұйымдастырушылық ақаулар (процестер мен рәсімдерге қатысты).
10.2.2. Әрбір ақаудың нақты сипаты мен ауырлық дәрежесі анықталған кезде бағаланады, ол алдын ала жария етілмейді, себебі бұл ақпарат рұқсатсыз пайдалану тәуекелін тудыруы мүмкін.
10.3.1. Оператор жүйелік жазбаларды регулярлы қарау, техникалық тексеру және үшінші тарап қызметтерінің хабарламаларын қадағалау арқылы ақауларды анықтайды.
10.3.2. Пайдаланушы мәселе туралы хабарласа, Оператор оны анықтап тексереді.
10.4.1. Анықталған ақаулардың ауырлық дәрежесіне қарай Оператор тиісті басымдықпен және мүмкіндігінше қысқа мерзімде оны жоюға ұмтылады.
10.4.2. Пайдаланушының дербес деректеріне тікелей қатер төндіретін ақаулар ең жоғары басымдықпен қаралады.
10.5.1. Пайдаланушының дербес деректеріне елеулі әсер етуі мүмкін қауіпсіздік оқиғасы анықталған жағдайда, Оператор тиісті Пайдаланушыларды ақылға қонымды мерзімде хабардар етуге міндеттенеді.
10.5.2. Хабарламада оқиғаның жалпы сипаты, қолданылған шаралар және Пайдаланушыға ұсынылатын әрекеттер көрсетіледі, ал жүйенің нақты техникалық осалдығы туралы толық мәлімет жарияланбайды.
10.5.3. Хабарлама ernat.konirat@gmail.com арқылы немесе MindRelay Пайдалану шарттарының Дауларды шешу бөлімінде көрсетілген арналар арқылы жүзеге асырылады.
10.6.1. Анықталған ақаулар мен қолданылған шаралар аудит мақсатында тіркеледі.
11.1.1. Осы Саясат Қазақстан Республикасының заңнамасына сәйкес құрылды және қолданылады.
11.2.1. Әрбір Пайдаланушы өз дербес деректерінің құпиялылығын құқықтық түрде қорғау құқығына ие (Қазақстан Республикасының Конституциясының 18-бабы).
11.2.2. Пайдаланушылардың дербес деректерін өңдеу Қазақстан Республикасының «Дербес деректерді қорғау туралы» заңына сәйкес жүзеге асырылады.
11.3.1. Пайдаланушы мынадай құқықтарға ие:
Ақпарат алу құқығы — өз дербес деректерінің қалай сақталғаны, пайдаланылғаны туралы мәлімет алуға;
Түзету құқығы — деректерінде қате болса, оны түзеуді сұрауға;
Жою құқығы — өз деректерін жоюды сұрауға (MR-005 құжатының 9-бөлімі);
Сұрауға жауап алу құқығы — Оператордың ақылға қонымды мерзімде жауап беруін талап етуге.
11.4.1. Оператор барлық дербес деректерді заңнамада көзделген шарттарда сақтауға, қорғауға және пайдалануға міндетті.
11.4.2. Оператор дербес деректерді заңды негіз болмаса, үшінші тарапқа бермеуге міндетті.
11.5.1. WhatsApp, Telegram және жасанды интеллект провайдерлерінің өз қауіпсіздік саясаты бар, олар сол саясатқа сәйкес жұмыс істейді.
11.5.2. Оператор үшінші тарап қызметтеріндегі ақаулар үшін толық жауапты болмайды (MindRelay Пайдалану шарттарының 10.3-тармағы).
11.6.1. Осы Саясат, атап айтқанда, мына құқықтық актілерге негізделеді: Қазақстан Республикасының Конституциясы (18-бап); «Дербес деректерді және оларды қорғауды қамтамасыз ету туралы» заң; «Ақпараттандыру туралы» заң.
12.1.1. Периодты іс-шаралар — MindRelay жүйесінің ақпаратты жинау, өңдеу және сақтау процестерінің тұрақты, жоспарлы түрде тексерілуі және қолдау көрсетілуі.
12.1.2. Мақсаты — жүйенің үздіксіз жұмыс істеуін, деректердің сақталуын және қауіпсіздік талаптарының орындалуын қамтамасыз ету.
12.2.1. Оператор мынадай жиілікте қауіпсіздік іс-шараларын жүргізуге ұмтылады:
| Кезеңділік | Іс-шара |
|---|---|
| Күнделікті | Жүйелік жазбаларды шолу, маңызды мәселелерді анықтау |
| Апта сайын | Сақтық көшірмелеу, толығырақ жүйелік жазба талдауы, бағдарламалық жаңартуларды тексеру |
| Ай сайын | Толық аудит (деректер құрылымы, қолжетімділік құқықтары), құжаттардың өзектілігін тексеру |
| Тоқсан сайын | Осы Саясатты толық қайта қарау, үшінші тарап провайдерлерінің саясаттарын тексеру |
| Жыл сайын | Дербес деректерді сақтау және өңдеу саясатының толық аудиті, заңнамалық сәйкестікті тексеру |
12.3.1. Барлық периодты іс-шараларды Оператор дербес жүргізеді немесе бақылайды.
12.3.2. Болашақта автоматтандыру енгізілсе, автоматты жүйенің дұрыс жұмыс істеуін де Оператор бақылайды.
13.1.1. Осы Қауіпсіздік саясаты MindRelay Trust Center-де жарияланады және Пайдаланушылар үшін жария қолжетімді.
13.1.2. Осы Саясат MindRelay Пайдалану шарттарымен (MR-002) бірге қолданылады.
13.2.1. Осы Саясат Пайдалану шарттарын (MR-002), Ақпаратты жинау, өңдеу және білім қалыптастыру саясатын (MR-003), Деректерді сақтау және жою саясатын (MR-005) және Құпиялылық саясатын (MR-001) алмастырмайды, оларды толықтырады.
13.2.2. Қайшылық туындаса, дербес деректерге қатысты мәселелерде Құпиялылық саясаты басым болады; техникалық қауіпсіздік мәселелерінде — осы Саясаттың ережелері басым болады.
13.3.1. Оператор осы Саясатты біржақты тәртіппен өзгерте алады.
13.3.2. Елеулі өзгерістер туралы Пайдаланушыларға алдын ала, кемінде 14 күн бұрын хабарланады.
13.3.3. Өзгертілген Саясат жарияланған сәттен бастап күшіне енеді.
13.4.1. Осы Саясат Қазақстан Республикасының дербес деректерді және оларды қорғауды қамтамасыз ету туралы заңнамасына сәйкес құрастырылған.
13.4.2. Заңнама өзгерсе, Саясат соған сәйкестендіріледі.
13.5.1. Осы Саясатқа қатысты сұрақтар мен өтініштер ernat.konirat@gmail.com электрондық поштасына жіберіледі.
13.5.2. Оператор өтініштерді ақылға қонымды мерзімде қарайды.
13.6.1. Осы Саясат MindRelay Trust Center сайтындағы құжаттар тізілімінде (MR-007) көрсетілген күннен бастап күшіне енеді.
Дата вступления в силу: 6 августа 2026 года | последнее обновление: 6 августа 2026 года | версия: 1.0
1.1.1. Настоящая Политика безопасности (далее — «Политика») описывает принципы защиты информации, хранимой на платформе MindRelay, обязательства Оператора в области безопасности и права Пользователя в этой сфере.
1.2.1. В MindRelay безопасность не ограничивается одним документом — она представляет собой единую, согласованную систему следующих документов:
Условия использования (MR-002) — правовое соглашение между Пользователями и Оператором;
Политика сбора, обработки и формирования знаний (MR-003) — определение цели и объёма сбора информации;
Политика хранения и удаления данных (MR-005) — сроки хранения и механизмы архивирования;
Политика конфиденциальности (MR-001) — правовая защита персональных данных;
Политика безопасности (настоящий документ) — общие принципы и обязательства по защите.
1.3.1. Безопасность основывается на следующих пяти аспектах:
Конфиденциальность — информация доступна только уполномоченным лицам;
Целостность — сохранённая информация не изменяется без разрешения;
Доступность — правомочные лица могут получить доступ к своей информации в разумный срок;
Подотчётность — значимые действия в системе фиксируются и могут быть впоследствии проверены;
Изоляция — данные каждого Пользователя хранятся раздельно на техническом уровне.
1.4.1. Оператор (Ернат) несёт ответственность за соблюдение правил безопасности, применяемых в MindRelay.
1.4.2. Пользователь принимает на себя риск направления конфиденциальной информации Ассистенту — Политика описывает принципы защиты, но не исключает возможных технических ограничений системы (пункт 6.9 Условий использования MindRelay).
1.4.3. Третьи стороны (провайдеры каналов связи, сервисы искусственного интеллекта) работают в соответствии со своими собственными стандартами безопасности, прямой контроль над которыми Оператор осуществлять не может.
1.5.1. Настоящая Политика применяется к следующему: текстовому/голосовому/визуальному содержанию всех личных и групповых чатов; профилям Пользователей; обращениям, жалобам, предложениям; системным записям (журналам); данным сессий; архивированной информации.
1.6.1. Настоящая Политика не применяется к: внутренней программной архитектуре Платформы, конкретной структуре кода, используемым техническим инструментам и конфигурации инфраструктуры (эти вопросы относятся к сфере внутреннего технического управления Оператора); собственной политике безопасности сторонних сервисов (например, WhatsApp, Telegram).
1.6.2. Решение не раскрывать подобные внутренние технические сведения основано на общепринятом принципе безопасности: публичное раскрытие полной информации о конкретной архитектуре системы повышает риск несанкционированного доступа.
1.7.1. Настоящая Политика разработана в соответствии с законодательством Республики Казахстан о защите персональных данных.
2.1.1. Системные записи (логи) — автоматическая фиксация значимых действий, ошибок и хода работы системы MindRelay в целях аудита.
2.1.2. Системные записи служат инструментом технического аудита, то есть сохраняют достоверную информацию о прошлой работе системы, о том, какие возникали проблемы и как они были решены.
2.2.1. В системе MindRelay фиксируются действия следующих категорий:
структурирование и архивирование диалога (результат обработки по завершении каждого диалога);
сбор фактов (при добавлении информации в профиль или базу знаний);
события обновления профиля;
обработка оформленных обращений и жалоб;
технические ошибки (случаи, когда определённая функция не была выполнена);
события управления сессией и диалогом (открытие, изменение, закрытие).
2.3.1. По соображениям безопасности в системных записях не фиксируются:
полные контактные данные Пользователей — используется только внутренний идентификатор или анонимная отметка;
конфиденциальные персональные данные (пароли, PIN-коды, коды подтверждения) в текстовом виде;
конфиденциальные токены сессий или ключи авторизации.
2.4.1. Система не имеет возможности впоследствии изменять или переписывать зафиксированную запись — данные, зафиксированные в записи, сохраняются в неизменном виде.
2.4.2. Системные записи фиксируют только реально выполненные действия, предположения или допущения не фиксируются.
2.5.1. Оператор (Ернат) имеет полный доступ к системным записям и право их просмотра в целях технического аудита.
2.5.2. Пользователи не имеют права на индивидуальный просмотр системных записей — записи хранятся исключительно для технического аудита; вместо этого Пользователь может ознакомиться со своим профилем и историей чата посредством отдельного запроса, рассматриваемого на основании настоящей Политики (раздел 9 документа MR-005).
2.5.3. Третьи стороны доступа к системным записям не имеют.
2.6.1. Системные записи хранятся бессрочно в целях технического аудита и выявления повторных нарушений, при этом применяется общий порядок, предусмотренный для записей безопасности в пункте 14.9 документа MR-005.
2.6.2. В зависимости от технической ёмкости хранения Оператор может принимать решения об архивировании или управлении старыми записями способом, не наносящим ущерба безопасности.
3.1.1. Сессия — текущий диалог между Пользователем и N.I.R.A., который до своего завершения хранится во временной, оперативной памяти системы.
3.1.2. Сессия автоматически открывается при начале диалога и автоматически закрывается по завершении диалога либо по истечении установленного периода неактивности (пункт 4.6 Условий использования MindRelay).
3.1.3. При закрытии сессии её содержание в установленном порядке переносится в постоянную запись либо удаляется (пункт 3.4 настоящей Политики).
3.2.1. У каждого Пользователя в один момент времени может быть только одна сессия.
3.2.2. Сессии не смешиваются друг с другом — содержание сессии одного Пользователя ни при каких обстоятельствах не попадает в сессию другого Пользователя.
3.3.1. В MindRelay могут определяться контакты особой категории, чьи сессии могут рассматриваться отдельно (например, с более длительным периодом активности).
3.3.2. Такое выделение касается исключительно уровня обслуживания — сессии особой категории также полностью подчиняются общим принципам защиты, установленным настоящей Политикой.
3.4.1. При закрытии сессии её содержание обрабатывается в следующем порядке:
в случае личного чата — диалог структурируется по теме и переносится в постоянную запись (раздел 4 документа MR-005);
в случае группового чата — выделяется только информация, признанная значимой, остальное постоянно не сохраняется (раздел 5 документа MR-005);
в тихом режиме — значимый факт добавляется в отдельную запись, полный текст постоянно не сохраняется.
3.5.1. При закрытии сессии либо при перезапуске системы временные данные сессии, хранившиеся в оперативной памяти, полностью удаляются.
3.5.2. Полный текст отправленных сообщений не фиксируется в системных записях — может фиксироваться лишь факт выполненного действия (пункт 2.2 настоящей Политики).
3.6.1. Содержание сессии может включать персональные данные (имя, вопрос) — они, как указано в пункте 2.3 настоящей Политики, не фиксируются в системных записях.
3.6.2. Поскольку данные сессии временно хранятся в рабочей среде системы, Оператор обязан ограничивать физический и логический доступ к такой среде мерами, указанными в разделах 6 и 7 настоящей Политики.
4.1.1. В MindRelay персональные данные (профиль, история чата, собранная информация) хранятся в изолированной структуре, предназначенной для каждого Пользователя.
4.1.2. Такая изоляция реализуется на техническом уровне — данные каждого Пользователя хранятся отдельно, не смешиваясь с данными какого-либо другого Пользователя (пункт 3.6 Политики сбора, обработки и формирования знаний).
4.2.1. Поскольку данные каждого Пользователя хранятся отдельно, на уровне системы информация одного лица также не переходит в данные другого лица.
4.2.2. Операции с данными (чтение, запись, изменение) направлены исключительно на персональную структуру соответствующего Пользователя.
4.2.3. Сведения о полной технической структуре выходят за рамки применения настоящей Политики (пункт 1.6); какие виды персональных данных собираются и каков срок их хранения, полностью описано в документах MR-003 и MR-005.
4.3.1. Пользователю рекомендуется не отправлять Ассистенту пароли, PIN-коды, коды подтверждения (пункт 6.9 Условий использования MindRelay).
4.3.2. Если Пользователь всё же направляет такую конфиденциальную информацию, система не сохраняет её на постоянной основе — может быть зафиксирован лишь факт «конфиденциальная информация получена».
4.3.3. Собственные технические секреты системы (ключи авторизации, токены сессий) не фиксируются в системных записях и хранятся отдельно от данных Пользователей, в защищённом порядке.
4.4.1. Пользователь вправе получать сведения о своих данных (профиль, собранная информация, история чата), требовать их исправления или удаления (раздел 9 документа MR-005).
4.4.2. Оператор вправе получать доступ к данным всех Пользователей в целях технического аудита и обслуживания.
4.4.3. Третьи стороны не имеют прямого доступа к данным Пользователей.
4.5.1. Архивированные данные (раздел 8 документа MR-005) также хранятся в изолированном на техническом уровне состоянии, в соответствии с принципами, указанными в пунктах 4.1–4.2 настоящей Политики.
5.1.1. Оператор — Ернат, лицо, которое ведёт, управляет и проводит технический аудит платформы MindRelay.
5.1.2. Оператор действует от имени Платформы и обслуживает всех Пользователей через Ассистента N.I.R.A.
5.2.1. Оператор обладает следующими правами:
Полный доступ к системным записям — в целях технического аудита;
Доступ ко всем данным Пользователей — в целях технического аудита, обслуживания или решения вопросов безопасности;
Управление сессиями — самостоятельно регулировать текущую сессию или диалог N.I.R.A., подключаться, переводить в тихий режим;
Принятие решений об удалении данных — на основании обращения Пользователя (раздел 9 документа MR-005);
Просмотр и восстановление архивных данных — при необходимости;
Совершенствование структуры Платформы — добавление новых функций, обновление мер безопасности.
5.3.1. Оператор выполняет следующие обязанности:
Защита персональных данных — хранить все данные Пользователей на надлежащем уровне и защищать их от несанкционированного доступа;
Соблюдение правил безопасности — исполнять все правила, предусмотренные настоящей Политикой, документами MR-003 и MR-005;
Проведение технического аудита — регулярно контролировать работу системы, выявлять и устранять проблемы безопасности;
Реагирование на обращения по персональным данным — при поступлении запроса Пользователя о просмотре или удалении данных, принимать соответствующие меры в порядке, предусмотренном разделом 9 документа MR-005;
Обеспечение технической стабильности Платформы — принимать меры по поддержанию бесперебойной работы системы.
5.4.1. Оператор может просматривать системные записи в целях выявления технических проблем, но ни при каких обстоятельствах не вправе их редактировать или искажать.
5.4.2. Системные записи ни при каких обстоятельствах не передаются третьим лицам и не используются в рекламных целях.
5.5.1. Оператор не может дать полную гарантию бесперебойной работы системы в случае технических сбоев (отказ сервера, перебои электроснабжения и т.п.) (раздел 10 Условий использования MindRelay).
5.5.2. Оператор не несёт прямой ответственности за вопросы безопасности провайдеров каналов связи (WhatsApp, Telegram) или сервисов искусственного интеллекта (раздел 8 настоящей Политики).
5.6.1. Все действия Оператора по удалению, архивированию или изменению данных фиксируются в системных записях (раздел 2 настоящей Политики).
6.1.1. Настоящий раздел устанавливает общие принципы защиты инфраструктуры (серверов, устройств хранения, сетевых соединений), на которой работает система MindRelay, но не её конкретную техническую реализацию (пункт 1.6 настоящей Политики).
6.2.1. Физический и логический доступ к инфраструктуре, на которой хранятся данные MindRelay, ограничен исключительно уполномоченными лицами.
6.2.2. Оператор стремится применять обоснованные меры для защиты доступа к инфраструктуре (например, защита паролем, учёт доступа).
6.3.1. Среда хранения данных (локальная или облачная) должна быть защищена от физического и технического доступа.
6.3.2. Оператор работает над непрерывным улучшением безопасности среды хранения, в том числе путём поэтапного внедрения дополнительных механизмов защиты (например, шифрования).
6.4.1. Оператор обязуется развивать и совершенствовать практику резервного копирования в целях защиты важных данных от случайной потери.
6.4.2. К резервным копиям также применяются общие ограничения безопасности и доступа, предусмотренные настоящей Политикой.
6.5.1. В случае изменения инфраструктуры (например, среды хранения, технической платформы) Оператор обязан применять соответствующие меры, направленные на сохранение безопасности и целостности данных.
6.5.2. В случае, если такие изменения могут существенно затронуть Пользователя, применяется порядок уведомления, предусмотренный разделом 11 Условий использования MindRelay.
7.1.1. Настоящий раздел устанавливает общие обязательства Оператора по обеспечению безопасности кода MindRelay и используемых программных средств.
7.2.1. Оператор обязуется регулярно обновлять программные компоненты, используемые в системе, и своевременно устранять известные уязвимости.
7.3.1. Оператор обязуется регулярно оценивать безопасность системы и устранять выявленные уязвимости.
7.3.2. Более подробная информация о порядке сообщения об уязвимостях или их обнаружения доступна через MindRelay Trust Center.
7.4.1. В коде MindRelay предусмотрены, в частности, меры защиты от несанкционированного доступа и злоупотребления способами обработки данных.
7.4.2. Попытка получить несанкционированный доступ к работе Платформы является действием, запрещённым пунктом 6.6 Условий использования MindRelay.
7.5.1. Обеспечение того, чтобы в системных записях не фиксировалась конфиденциальная информация (пароли, токены, ключи авторизации), является структурным требованием системы (пункт 2.3 настоящей Политики).
7.5.2. Доступ к системным записям надлежащим образом ограничен.
7.6.1. Перед внедрением новой версии или изменения в систему они по возможности проверяются в тестовой среде.
7.6.2. Обеспечение возможности восстановления в случае неудачного обновления — обязанность Оператора.
8.1.1. MindRelay зависит от сторонних сервисов: провайдеров каналов связи (WhatsApp, Telegram), сервисов искусственного интеллекта и иных программных услуг.
8.1.2. Настоящий раздел касается принципов безопасности взаимодействия MindRelay с этими сервисами; внутренняя безопасность сторонних сервисов подчиняется их собственной политике.
8.2.1. WhatsApp и Telegram защищают свои сообщения посредством сквозного шифрования (end-to-end), однако после поступления сообщения в MindRelay оно обрабатывается в соответствии с мерами защиты, предусмотренными настоящей Политикой.
8.2.2. Ключи API или токены провайдера канала связи не фиксируются в системных записях и хранятся конфиденциально.
8.3.1. MindRelay использует услуги сторонних провайдеров искусственного интеллекта для обработки диалогов (раздел 6 Политики конфиденциальности).
8.3.2. Данные, направляемые этим провайдерам, передаются по зашифрованному каналу связи (HTTPS).
8.3.3. Ключи API провайдеров не фиксируются в системных записях, не встраиваются напрямую в приложение и хранятся конфиденциально.
8.4.1. MindRelay не может контролировать все аспекты работы сторонних сервисов — со своей стороны Оператор может оказывать лишь максимально возможное влияние.
8.4.2. При выявлении сбоя в стороннем сервисе Оператор оценивает ситуацию и, при необходимости, принимает соответствующие меры (раздел 9 настоящей Политики).
9.1.1. Настоящий раздел устанавливает требования безопасности при передаче информации между Пользователем и Ассистентом, а также между Ассистентом и сторонними сервисами.
9.2.1. Связь между провайдерами каналов связи (WhatsApp, Telegram) и MindRelay, а также между MindRelay и провайдерами искусственного интеллекта, должна осуществляться по зашифрованному протоколу (HTTPS или равноценному безопасному протоколу).
9.2.2. Использование незашифрованных (HTTP) каналов связи не допускается, поскольку это создаёт риск при передаче данных.
9.3.1. При использовании открытой (публичной) сети Wi-Fi Пользователю рекомендуется самостоятельно уделять дополнительное внимание безопасности передачи данных — влияние Оператора на такую ситуацию ограничено.
9.3.2. Пользователю рекомендуется использовать надёжные сетевые средства (например, VPN) для дополнительной безопасности.
10.1.1. Инцидент — проблема или риск безопасности, выявленные в структуре или использовании системы MindRelay.
10.1.2. Выявление и устранение инцидентов осуществляется на технологическом, организационном и правовом уровне.
10.2.1. Инциденты подразделяются приблизительно на следующие категории: технические инциденты (относящиеся к работе системы); инциденты безопасности (относящиеся к защите данных); организационные инциденты (относящиеся к процессам и процедурам).
10.2.2. Конкретный характер и степень тяжести каждого инцидента оцениваются по факту выявления и заранее публично не раскрываются, поскольку такая информация может создать риск несанкционированного использования.
10.3.1. Оператор выявляет инциденты посредством регулярного просмотра системных записей, технической проверки и отслеживания сообщений сторонних сервисов.
10.3.2. Если Пользователь сообщает о проблеме, Оператор её выявляет и проверяет.
10.4.1. В зависимости от степени тяжести выявленного инцидента Оператор стремится устранить его с соответствующим приоритетом и по возможности в кратчайший срок.
10.4.2. Инциденты, непосредственно угрожающие персональным данным Пользователя, рассматриваются с наивысшим приоритетом.
10.5.1. При выявлении инцидента безопасности, способного существенно затронуть персональные данные Пользователя, Оператор обязуется уведомить соответствующих Пользователей в разумный срок.
10.5.2. В уведомлении указываются общий характер инцидента, принятые меры и рекомендуемые Пользователю действия, при этом полные сведения о конкретной технической уязвимости системы не публикуются.
10.5.3. Уведомление направляется по адресу ernat.konirat@gmail.com либо через каналы, указанные в разделе «Разрешение споров» Условий использования MindRelay.
10.6.1. Выявленные инциденты и принятые меры регистрируются в целях аудита.
11.1.1. Настоящая Политика разработана и применяется в соответствии с законодательством Республики Казахстан.
11.2.1. Каждый Пользователь обладает правом на правовую защиту конфиденциальности своих персональных данных (статья 18 Конституции Республики Казахстан).
11.2.2. Обработка персональных данных Пользователей осуществляется в соответствии с законом Республики Казахстан «О персональных данных и их защите».
11.3.1. Пользователь обладает следующими правами:
Право на получение информации — получать сведения о том, как хранятся и используются его персональные данные;
Право на исправление — требовать исправления ошибки в своих данных;
Право на удаление — требовать удаления своих данных (раздел 9 документа MR-005);
Право на получение ответа на обращение — требовать от Оператора ответа в разумный срок.
11.4.1. Оператор обязан хранить, защищать и использовать все персональные данные на условиях, предусмотренных законодательством.
11.4.2. Оператор обязан не передавать персональные данные третьим лицам при отсутствии законного основания.
11.5.1. WhatsApp, Telegram и провайдеры искусственного интеллекта имеют собственную политику безопасности и действуют в соответствии с ней.
11.5.2. Оператор не несёт полной ответственности за сбои в сторонних сервисах (пункт 10.3 Условий использования MindRelay).
11.6.1. Настоящая Политика основана, в частности, на следующих правовых актах: Конституция Республики Казахстан (статья 18); закон «О персональных данных и их защите»; закон «Об информатизации».
12.1.1. Периодические мероприятия — постоянная, плановая проверка и поддержание процессов сбора, обработки и хранения информации в системе MindRelay.
12.1.2. Цель — обеспечение бесперебойной работы системы, сохранности данных и выполнения требований безопасности.
12.2.1. Оператор стремится проводить мероприятия по безопасности со следующей периодичностью:
| Периодичность | Мероприятие |
|---|---|
| Ежедневно | Просмотр системных записей, выявление значимых проблем |
| Еженедельно | Резервное копирование, более полный анализ системных записей, проверка обновлений программного обеспечения |
| Ежемесячно | Полный аудит (структура данных, права доступа), проверка актуальности документов |
| Ежеквартально | Полный пересмотр настоящей Политики, проверка политик сторонних провайдеров |
| Ежегодно | Полный аудит политики хранения и обработки персональных данных, проверка соответствия законодательству |
12.3.1. Все периодические мероприятия проводятся или контролируются Оператором лично.
12.3.2. При внедрении автоматизации в будущем правильную работу автоматизированной системы также контролирует Оператор.
13.1.1. Настоящая Политика безопасности публикуется в MindRelay Trust Center и общедоступна для Пользователей.
13.1.2. Настоящая Политика применяется совместно с Условиями использования MindRelay (MR-002).
13.2.1. Настоящая Политика не заменяет Условия использования (MR-002), Политику сбора, обработки и формирования знаний (MR-003), Политику хранения и удаления данных (MR-005) и Политику конфиденциальности (MR-001), а дополняет их.
13.2.2. В случае противоречия, в вопросах, касающихся персональных данных, преимущественную силу имеет Политика конфиденциальности; в вопросах технической безопасности — положения настоящей Политики.
13.3.1. Оператор может изменять настоящую Политику в одностороннем порядке.
13.3.2. О существенных изменениях Пользователи уведомляются заблаговременно, не менее чем за 14 дней.
13.3.3. Изменённая Политика вступает в силу с момента её публикации.
13.4.1. Настоящая Политика разработана в соответствии с законодательством Республики Казахстан о персональных данных и их защите.
13.4.2. При изменении законодательства Политика приводится в соответствие с ним.
13.5.1. Вопросы и обращения, касающиеся настоящей Политики, направляются на электронную почту ernat.konirat@gmail.com.
13.5.2. Оператор рассматривает обращения в разумный срок.
13.6.1. Настоящая Политика вступает в силу с даты, указанной в реестре документов на сайте MindRelay Trust Center (MR-007).
Effective date: 6 August 2026 | last updated: 6 August 2026 | version: 1.0
1.1.1. This Security Policy (hereinafter — the “Policy”) describes the principles for protecting information stored on the MindRelay platform, the Operator’s security-related commitments, and the User’s rights in this area.
1.2.1. At MindRelay, security is not confined to a single document — it forms a unified, coordinated system comprising the following documents:
Terms of Use (MR-002) — the legal agreement between Users and the Operator;
Data Collection, Processing and Knowledge Formation Policy (MR-003) — defining the purpose and scope of information collection;
Data Retention and Deletion Policy (MR-005) — retention periods and archiving mechanisms;
Privacy Policy (MR-001) — the legal protection of personal data;
Security Policy (this document) — general principles and commitments concerning protection.
1.3.1. Security is based on the following five aspects:
Confidentiality — information is accessible only to authorised persons;
Integrity — retained information is not altered without authorisation;
Availability — authorised persons can access their information within a reasonable time;
Auditability — significant actions within the system are recorded and can subsequently be reviewed;
Isolation — each User’s data is stored separately at the technical level.
1.4.1. The Operator (Mr Ernat) is responsible for maintaining the security rules applied within MindRelay.
1.4.2. The User assumes the risk of sending confidential information to the Assistant — the Policy describes the principles of protection but does not exclude possible technical limitations of the system (clause 6.9 of the MindRelay Terms of Use).
1.4.3. Third parties (communication channel providers, artificial intelligence services) operate in accordance with their own security standards, over which the Operator cannot exercise direct control.
1.5.1. This Policy applies to the following: the text/voice/visual content of all individual and group chats; User profiles; requests, complaints and suggestions; system records (logs); session data; archived information.
1.6.1. This Policy does not apply to: the Platform’s internal software architecture, the specific structure of its code, the technical tools used, or the infrastructure configuration (these matters fall within the scope of the Operator’s internal technical management); the security policies of third-party services in their own right (for example, WhatsApp, Telegram).
1.6.2. The decision not to disclose such internal technical details is based on a generally accepted security principle: publicly disclosing full information about a system’s specific architecture increases the risk of unauthorised access.
1.7.1. This Policy has been drawn up in accordance with the legislation of the Republic of Kazakhstan on the protection of personal data.
2.1.1. System logs are the automatic recording of significant actions, errors and the operational history of the MindRelay system for audit purposes.
2.1.2. System logs serve as a technical audit tool, retaining accurate information about the system’s past operation, the problems that arose, and how they were resolved.
2.2.1. The MindRelay system logs actions in the following categories:
the structuring and archiving of a dialogue (the outcome of processing once each dialogue ends);
the collection of facts (when information is added to a profile or the knowledge base);
profile update events;
the processing of formalised requests and complaints;
technical errors (instances in which a particular function was not executed);
events relating to the management of sessions and dialogues (opening, changing, closing).
2.3.1. For security reasons, the following are not logged in the system:
Users’ full contact details — only an internal identifier or anonymised marker is used;
confidential personal data (passwords, PIN codes, confirmation codes) in text form;
confidential session tokens or authorisation keys.
2.4.1. The system has no capability to subsequently alter or rewrite a logged entry — data recorded in a log entry is retained unchanged.
2.4.2. System logs record only actions actually carried out; assumptions or inferences are not logged.
2.5.1. The Operator (Mr Ernat) has full access to system logs and the right to review them for the purposes of technical audit.
2.5.2. Users do not have the right to individually review system logs — logs are retained solely for technical audit purposes; instead, a User may view their own profile and chat history through a separate request considered on the basis of this Policy (Section 9 of document MR-005).
2.5.3. Third parties do not have access to system logs.
2.6.1. System logs are retained indefinitely for the purposes of technical audit and the detection of repeated breaches, subject to the general arrangements provided for security records in clause 14.9 of document MR-005.
2.6.2. Depending on technical storage capacity, the Operator may make decisions regarding the archiving or management of older logs in a manner that does not compromise security.
3.1.1. A session is the current dialogue between the User and N.I.R.A., which, until it ends, is held in the system’s temporary, working memory.
3.1.2. A session opens automatically when a dialogue begins and closes automatically once the dialogue ends or once the established period of inactivity has elapsed (clause 4.6 of the MindRelay Terms of Use).
3.1.3. Upon closure, a session’s content is, in the manner appropriate, transferred to a permanent record or deleted (clause 3.4 of this Policy).
3.2.1. Each User may have only one session at any given moment.
3.2.2. Sessions are not mixed with one another — the content of one User’s session is under no circumstances included in another User’s session.
3.3.1. MindRelay may designate special-category contacts, whose sessions may be handled separately (for example, with a longer period of activity).
3.3.2. Such distinction relates solely to the level of service provided — special-category sessions remain fully subject to the general protection principles established by this Policy.
3.4.1. When a session closes, its content is processed as follows:
for an individual chat — the dialogue is structured by topic and transferred to a permanent record (Section 4 of document MR-005);
for a group chat — only information recognised as significant is extracted; the remainder is not permanently retained (Section 5 of document MR-005);
in quiet mode — a significant fact is added to a separate record; the full text is not permanently retained.
3.5.1. When a session closes, or when the system restarts, temporary session data held in working memory is deleted entirely.
3.5.2. The full text of messages sent is not recorded in the system logs — only the fact that an action was carried out may be logged (clause 2.2 of this Policy).
3.6.1. Session content may include personal data (name, question) — as stated in clause 2.3 of this Policy, this is not recorded in the system logs.
3.6.2. Because session data is temporarily held within the system’s operating environment, the Operator is required to restrict physical and logical access to that environment using the measures set out in Sections 6 and 7 of this Policy.
4.1.1. Within MindRelay, personal data (profile, chat history, information collected) is stored in an isolated structure dedicated to each User.
4.1.2. This isolation is implemented at the technical level — each User’s data is stored separately, without being mixed with the data of any other User (clause 3.6 of the Data Collection, Processing and Knowledge Formation Policy).
4.2.1. Because each User’s data is stored separately, at the system level one person’s information likewise does not pass into another person’s data.
4.2.2. Data operations (reading, writing, modification) are directed solely at the relevant User’s own structure.
4.2.3. Details of the full technical structure fall outside the scope of this Policy (clause 1.6); the types of personal data collected and their retention periods are fully described in documents MR-003 and MR-005.
4.3.1. Users are advised not to send passwords, PIN codes, or confirmation codes to the Assistant (clause 6.9 of the MindRelay Terms of Use).
4.3.2. Where a User nonetheless sends such confidential information, the system does not retain it permanently — only the fact that “confidential information was received” may be recorded.
4.3.3. The system’s own technical secrets (authorisation keys, session tokens) are not recorded in the system logs and are stored separately from User data, in a protected manner.
4.4.1. A User is entitled to obtain information about their own data (profile, information collected, chat history) and to request its correction or deletion (Section 9 of document MR-005).
4.4.2. The Operator is entitled to access all Users’ data for the purposes of technical audit and service maintenance.
4.4.3. Third parties do not have direct access to User data.
4.5.1. Archived data (Section 8 of document MR-005) is likewise retained in an isolated state at the technical level, in accordance with the principles set out in clauses 4.1–4.2 of this Policy.
5.1.1. The Operator is Mr Ernat, the person who runs, manages, and conducts the technical audit of the MindRelay platform.
5.1.2. The Operator acts on behalf of the Platform and serves all Users through the N.I.R.A. Assistant.
5.2.1. The Operator has the following rights:
Full access to system logs — for the purposes of technical audit;
Access to all User data — for the purposes of technical audit, service maintenance, or resolving security matters;
Management of sessions — to independently manage N.I.R.A.’s current session or dialogue, to join it, or to switch it to quiet mode;
Decision-making on data deletion — on the basis of a User’s request (Section 9 of document MR-005);
Review and restoration of archived data — where necessary;
Improvement of the Platform’s structure — adding new features, updating security measures.
5.3.1. The Operator performs the following duties:
Protecting personal data — retaining all User data at an appropriate level and protecting it from unauthorised access;
Maintaining security rules — complying with all rules provided for in this Policy and in documents MR-003 and MR-005;
Conducting technical audits — regularly monitoring the system’s operation, identifying and resolving security matters;
Responding to personal data requests — where a User requests to view or delete their data, taking appropriate action in the manner provided for in Section 9 of document MR-005;
Ensuring the Platform’s technical stability — taking measures to support the system’s continuous operation.
5.4.1. The Operator may review system logs to identify technical issues, but is under no circumstances entitled to edit or falsify them.
5.4.2. System logs are under no circumstances disclosed to third parties or used for advertising purposes.
5.5.1. The Operator cannot give a full guarantee of the system’s uninterrupted operation in the event of technical failures (server failure, power outages, and the like) (Section 10 of the MindRelay Terms of Use).
5.5.2. The Operator bears no direct responsibility for security matters relating to communication channel providers (WhatsApp, Telegram) or artificial intelligence services (Section 8 of this Policy).
5.6.1. All actions taken by the Operator to delete, archive or modify data are recorded in the system logs (Section 2 of this Policy).
6.1.1. This Section establishes general principles for protecting the infrastructure (servers, storage devices, network connections) on which the MindRelay system operates, rather than its specific technical implementation (clause 1.6 of this Policy).
6.2.1. Physical and logical access to the infrastructure on which MindRelay data is stored is restricted to authorised persons only.
6.2.2. The Operator endeavours to apply reasonable measures to protect access to infrastructure (for example, password protection, access logging).
6.3.1. The environment in which data is stored (local or cloud-based) must be protected from physical and technical access.
6.3.2. The Operator works towards the continuous improvement of the security of the storage environment, including through the phased introduction of additional protective mechanisms (for example, encryption).
6.4.1. The Operator undertakes to develop and improve backup practices in order to protect important data against accidental loss.
6.4.2. The general security and access limitations provided for in this Policy also apply to backups.
6.5.1. Where the infrastructure is changed (for example, the storage environment or technical platform), the Operator is required to apply appropriate measures aimed at preserving the security and integrity of data.
6.5.2. Where such changes may materially affect a User, the notification procedure provided for in Section 11 of the MindRelay Terms of Use applies.
7.1.1. This Section establishes the Operator’s general commitments regarding the security of MindRelay’s code and the software tools used.
7.2.1. The Operator undertakes to regularly update the software components used within the system and to promptly remedy known vulnerabilities.
7.3.1. The Operator undertakes to regularly assess the system’s security and to remedy vulnerabilities identified.
7.3.2. Further information on how to report or identify vulnerabilities is available through the MindRelay Trust Center.
7.4.1. The MindRelay code includes, among other things, measures to protect against unauthorised access and misuse of data-processing methods.
7.4.2. Any attempt to gain unauthorised access to the operation of the Platform is an act prohibited under clause 6.6 of the MindRelay Terms of Use.
7.5.1. Ensuring that confidential information (passwords, tokens, authorisation keys) is not recorded in the system logs is a structural requirement of the system (clause 2.3 of this Policy).
7.5.2. Access to system logs is appropriately restricted.
7.6.1. Before a new version or change is deployed to the system, it is, where possible, tested in a test environment.
7.6.2. Ensuring the ability to restore the system in the event of a failed update is the Operator’s responsibility.
8.1.1. MindRelay is dependent on third-party services: communication channel providers (WhatsApp, Telegram), artificial intelligence services, and other software services.
8.1.2. This Section relates to the security principles governing MindRelay’s interaction with these services; the internal security of third-party services is governed by their own policies.
8.2.1. WhatsApp and Telegram protect their messages by means of end-to-end encryption, but once a message reaches MindRelay, it is processed in accordance with the protective measures provided for in this Policy.
8.2.2. API keys or tokens belonging to a communication channel provider are not recorded in the system logs and are kept confidential.
8.3.1. MindRelay uses the services of third-party artificial intelligence providers to process dialogues (Section 6 of the Privacy Policy).
8.3.2. Data sent to these providers is transmitted over an encrypted communication channel (HTTPS).
8.3.3. Providers’ API keys are not recorded in the system logs, are not embedded directly in the application, and are kept confidential.
8.4.1. MindRelay cannot control every aspect of the operation of third-party services — the Operator can, for its own part, exert only the greatest possible influence.
8.4.2. Where a fault is identified in a third-party service, the Operator assesses the situation and, where necessary, takes appropriate measures (Section 9 of this Policy).
9.1.1. This Section establishes security requirements for the transmission of information between the User and the Assistant, and between the Assistant and third-party services.
9.2.1. Communication between communication channel providers (WhatsApp, Telegram) and MindRelay, and between MindRelay and artificial intelligence providers, must take place over an encrypted protocol (HTTPS or an equivalent secure protocol).
9.2.2. The use of unencrypted (HTTP) communication channels is not permitted, as it creates a risk during the transmission of data.
9.3.1. Where a User uses an open (public) Wi-Fi network, they are advised to pay additional attention to the security of data transmission on their own part — the Operator’s influence over such a situation is limited.
9.3.2. Users are advised to use reliable network tools (for example, a VPN) for additional security.
10.1.1. An incident is a problem or security risk identified in the structure or use of the MindRelay system.
10.1.2. The detection and resolution of incidents is carried out at the technological, organisational and legal level.
10.2.1. Incidents are broadly divided into the following categories: technical incidents (relating to the system’s operation); security incidents (relating to data protection); organisational incidents (relating to processes and procedures).
10.2.2. The specific nature and severity of each incident are assessed once identified and are not publicly disclosed in advance, since such information could create a risk of unauthorised exploitation.
10.3.1. The Operator identifies incidents through regular review of system logs, technical checks, and monitoring of notices from third-party services.
10.3.2. Where a User reports an issue, the Operator identifies and verifies it.
10.4.1. Depending on the severity of an identified incident, the Operator endeavours to resolve it with an appropriate level of priority and, where possible, within the shortest achievable time.
10.4.2. Incidents directly threatening a User’s personal data are treated with the highest priority.
10.5.1. Where a security incident is identified that may materially affect a User’s personal data, the Operator undertakes to notify the affected Users within a reasonable period.
10.5.2. The notification will state the general nature of the incident, the measures taken, and the actions recommended to the User, without publishing full details of the specific technical vulnerability of the system.
10.5.3. Notification is given at ernat.konirat@gmail.com or through the channels specified in the Dispute Resolution section of the MindRelay Terms of Use.
10.6.1. Incidents identified and measures taken are recorded for audit purposes.
11.1.1. This Policy has been drawn up and applies in accordance with the legislation of the Republic of Kazakhstan.
11.2.1. Every User is entitled to the legal protection of the confidentiality of their personal data (Article 18 of the Constitution of the Republic of Kazakhstan).
11.2.2. The processing of Users’ personal data is carried out in accordance with the Law of the Republic of Kazakhstan “On Personal Data and their Protection”.
11.3.1. The User has the following rights:
Right to information — to obtain information about how their personal data is stored and used;
Right to correction — to request correction of an error in their data;
Right to deletion — to request deletion of their data (Section 9 of document MR-005);
Right to a response — to require the Operator to respond within a reasonable period.
11.4.1. The Operator is obliged to retain, protect and use all personal data on the terms provided for by legislation.
11.4.2. The Operator is obliged not to disclose personal data to third parties in the absence of a lawful basis.
11.5.1. WhatsApp, Telegram and artificial intelligence providers have their own security policies and operate in accordance with them.
11.5.2. The Operator does not bear full responsibility for failures in third-party services (clause 10.3 of the MindRelay Terms of Use).
11.6.1. This Policy is based, in particular, on the following legal acts: the Constitution of the Republic of Kazakhstan (Article 18); the Law “On Personal Data and their Protection”; the Law “On Informatisation”.
12.1.1. Periodic activities are the continuous, planned review and maintenance of MindRelay’s processes for collecting, processing and storing information.
12.1.2. Their purpose is to ensure the system’s continuous operation, the safekeeping of data, and compliance with security requirements.
12.2.1. The Operator endeavours to carry out security activities at the following frequency:
| Frequency | Activity |
|---|---|
| Daily | Review of system logs, identification of significant issues |
| Weekly | Backup, more thorough analysis of system logs, checking software updates |
| Monthly | Full audit (data structure, access rights), checking the currency of documents |
| Quarterly | Full review of this Policy, checking the policies of third-party providers |
| Annually | Full audit of the personal data retention and processing policy, checking legal compliance |
12.3.1. All periodic activities are conducted or overseen by the Operator personally.
12.3.2. Should automation be introduced in the future, the correct operation of the automated system will likewise be overseen by the Operator.
13.1.1. This Security Policy is published in the MindRelay Trust Center and is publicly available to Users.
13.1.2. This Policy applies together with the MindRelay Terms of Use (MR-002).
13.2.1. This Policy does not replace the Terms of Use (MR-002), the Data Collection, Processing and Knowledge Formation Policy (MR-003), the Data Retention and Deletion Policy (MR-005), or the Privacy Policy (MR-001); it supplements them.
13.2.2. In the event of a conflict, on matters relating to personal data, the Privacy Policy prevails; on matters of technical security, the provisions of this Policy prevail.
13.3.1. The Operator may amend this Policy unilaterally.
13.3.2. Users will be given advance notice of material changes, at least 14 days beforehand.
13.3.3. An amended Policy enters into force from the moment of its publication.
13.4.1. This Policy has been drawn up in accordance with the legislation of the Republic of Kazakhstan on personal data and its protection.
13.4.2. Where the legislation changes, the Policy will be brought into conformity with it.
13.5.1. Questions and requests concerning this Policy are to be sent to the e-mail address ernat.konirat@gmail.com.
13.5.2. The Operator considers requests within a reasonable period.
13.6.1. This Policy enters into force on the date indicated in the document register on the MindRelay Trust Center website (MR-007).