Документація · політика

Policy &
Terms

Один довгий документ, що покриває все: умови використання, правила допустимого використання, політика обробки даних, терміни зберігання, права користувача та контакти для скарг.

§1

Умови використання

Реєструючи акаунт або використовуючи сервіс anycast.ac (далі - «Сервіс»), ви укладаєте угоду з власником проєкту (далі - «Ми») на умовах, викладених нижче. Якщо якийсь із пунктів вас не влаштовує - не використовуйте Сервіс.

1.1 Хто може використовувати

  • Фізичні особи, які досягли віку, з якого в їхній юрисдикції дозволено укладати договори (у більшості країн - 18 років; в окремих випадках - 16 зі згоди законного представника).
  • Юридичні особи та фізичні особи-підприємці, які діють через уповноваженого представника.
  • Особи, які не перебувають у санкційних списках країни, на території якої розміщені наші вузли (Німеччина), а також ЄС/ООН/OFAC.

1.2 Акаунт і безпека

  • Один акаунт - один власник. Передавати доступ третім особам без повідомлення підтримки заборонено.
  • Ви зобов’язані використовувати надійний пароль і негайно повідомити нас при підозрі на компрометацію. Паролі зберігаються лише у вигляді bcrypt-хешів; відновити їх ми не можемо - лише скинути.
  • Ми залишаємо за собою право запитувати підтвердження володіння доменом або e-mail при перевірці порушень.

1.3 Оплата та підписки

  • Free-тариф доступний без оплати в межах лімітів, указаних на сторінці /#pricing.
  • Платні плани (Solo / Pack / Heavy / Lifetime) діють на строк, указаний при покупці. Lifetime не спливає до припинення роботи Сервісу в цілому.
  • Повернення коштів - протягом 14 днів з моменту оплати, якщо Сервіс не був фактично використаний для захисту активного трафіку. Для спірних випадків - support@anycast.ac.

1.4 Зміна умов

Ми можемо змінювати ці Умови. Суттєві зміни анонсуються мінімум за 14 днів через e-mail, указаний при реєстрації, і на цій самій сторінці. Продовжуючи користуватися Сервісом після набрання змінами чинності, ви приймаєте нову редакцію.

1.5 Припинення надання послуг

Ви можете видалити свій акаунт у будь-який момент через налаштування або запитом на support@anycast.ac. Ми можемо призупинити або припинити надання послуг у випадках, описаних у §3 (Санкції).

§2

Що заборонено

Основні категорії забороненого контенту та дій. Список не є вичерпним - здоровий глузд теж входить у набір.

2.1 Категорично заборонено (миттєвий бан + передача в органи)

  • CSAM. Будь-які матеріали, що експлуатують неповнолітніх. При виявленні акаунт блокується негайно, дані передаються в NCMEC / національні правоохоронні органи.
  • Терористична пропаганда. Контент, що розпалює або прославляє тероризм у розумінні законодавства Німеччини.
  • Контент, що порушує закон про захист дорослих учасників без явної та перевірюваної згоди (revenge porn, deepfake-nude, приховане знімання).
  • C&C ботнетів і malware-distribution. Сайти, що керують скомпрометованими хостами або розповсюджують шкідливий код.
  • Масовий фішинг. Сайти, що видають себе за банки, криптобіржі, держпослуги та інші довірені ресурси.
  • Ретрансляція атак. Використання Сервісу як проксі-шару перед stresser/booter/DDoS-as-a-service.

2.2 Заборонено (попередження → блокування)

  • Порушення чужих систем. Спроби експлуатувати уразливості сайтів без дозволу їхнього власника, bruteforce-атаки на чужі логіни через наш проксі.
  • Масовий спам. Поштовий, SMS, соціальний спам; розсилки через системи, що обходять anti-abuse.
  • Порушення авторського права. Хостинг контенту, на який отримана валідна DMCA- або еквівалентна скарга, без реакції у встановлений строк (див. §7).
  • Обман кінцевих користувачів. Скам-лендінги, fake-shops, фальшиві «розіграші», ресурси з обіцянкою грошей за криптогаманець і подібне.
  • Скрейпінг без дозволу. Використання Сервісу для проксування скрейперів, що порушують robots.txt і Terms of Service атакованого ресурсу.
  • Анонімізація для протиправних дій. Умисне використання наших edges для приховування джерела при вчиненні кримінальних правопорушень.
  • Ресейл захисту. Перепродаж або здавання в оренду свого акаунта та/або проксованого трафіку третім особам без окремого письмового дозволу.

2.3 Зловживання ресурсами

  • Використання edges як CDN для величезних файлів. Сервіс - L7-проксі-щит, а не файлохостинг. Для статики використовуйте S3/R2/BunnyCDN.
  • Нескінченні WebSocket-сесії без справжнього корисного навантаження (keep-alive-флуди, «підвішені» сокети для накрутки онлайну).
  • Спроби обійти ліміти тарифу (багато дрібних акаунтів під одного власника, автоматична підміна Host, махінації з лічильниками).

2.4 Що дозволено

  • Форуми, блоги, біолінки, портфоліо, ком’юніті-сайти.
  • Комерційні сайти: магазини, SaaS, API, медіа, ігрові лобі, дискорд-панелі - усе, що працює легально в юрисдикції власника.
  • NSFW-контент між повнолітніми учасниками за наявності явної згоди та відповідності місцевому законодавству.
  • Пет-проєкти, хобі-сайти, експериментальні API, телеграм-боти за проксі.
§3

Санкції та блокування

Що відбувається, якщо порушення фіксується. Кожен крок документується - історія доступна на запит через support@.

3.1 Процедура реагування

  1. Отримання сигналу. Автоматичний детектор, скарга третьої особи або запит правоохоронних органів.
  2. Первинна перевірка. Протягом 24 годин ми перевіряємо факти: логи, семпли трафіку (без тіла запиту), CNAME, домен.
  3. Зв’язок із власником акаунта. E-mail на адресу, указану при реєстрації. Дедлайн на відповідь - від 24 до 72 годин залежно від серйозності.
  4. Застосування заходів. Від попередження до повного перманентного бана, залежно від тяжкості та повторності.

3.2 Рівні санкцій

⚠ WarnПопередження в особистий кабінет + e-mail. Факт порушення зафіксований, але акаунт продовжує працювати.
❄ 24h freezeСайт переводиться в suspended на 24 години. Трафік ріжеться на edge. Зазвичай застосовується до другого попередження або легкого порушення.
⛔ Site suspensionСайт блокується безстроково до усунення порушення. Інші сайти акаунта продовжують працювати.
🔒 Account lockАкаунт заморожений: усі сайти відключені, логін неможливий. Для розблокування потрібно зв’язатися з підтримкою та усунути причину.
🚨 Permanent banБезвідкличний бан акаунта та пов’язаних із ним платіжних даних. Застосовується до повторних серйозних порушень.
☠ LEA referralУсі перелічені вище заходи + передача даних у правоохоронні органи. Застосовується при виявленні CSAM, терористичної пропаганди, C&C ботнетів.

3.3 Повернення коштів при блокуванні

Якщо блокування сталося з вини користувача (порушення §2) - повернення невикористаної частини підписки не здійснюється. Якщо блокування сталося через помилку з нашого боку - ми відновлюємо доступ і компенсуємо простій пропорційним продовженням підписки.

3.4 Оскарження

Будь-яке рішення можна оскаржити, написавши на support@anycast.ac протягом 30 днів з моменту застосування санкції. Ми зобов’язуємося розглянути скаргу протягом 14 робочих днів і дати письмову відповідь.

§4

Дані та приватність

Що ми збираємо, для чого, і що НЕ збираємо. Коротка відповідь: мінімум, необхідний для захисту від атак.

4.1 Що ми збираємо про акаунт

  • E-mail - для входу, відновлення пароля, сервісних повідомлень.
  • Handle (нікнейм) - публічно видний у панелі та в логах аудиту.
  • bcrypt-хеш пароля. Оригінал не зберігається. Вартість хешування (cost factor) - 12.
  • IP-адреса останнього логіну і user-agent браузера - для детекту крадіжки сесії.
  • Сесійні cookies (ім’я fg_session) - HttpOnly, Secure, SameSite=Lax, домен .anycast.ac. TTL - 30 днів з продовженням при активності.

4.2 Що збирається з проксованого трафіку

  • IP клієнта - для rate-limit, банів, аналітики.
  • Host і path першого рядка запиту - для роутингу та звіту «топ URL під атакою».
  • User-Agent - для детекту ботів і порожніх UA.
  • Метод, код відповіді, розмір відповіді, тривалість - агреговані лічильники.
  • Cause-of-block - причина бана (rate, protocol violation, UAM-challenge fail тощо), якщо запит був відхилений.

4.3 Чого ми НЕ збираємо

  • Тіло запиту/відповіді. Ми не логуємо і не читаємо POST-payload, JSON-боді, завантажені файли, вміст форм.
  • Паролі із захищуваних сайтів. Форми логіну ваших користувачів - це ваша справа, ми в них не заглядаємо.
  • TLS-ключі третіх осіб. Для ACME-режиму ключі генеруються на наших edges і зберігаються лише там; ми не експортуємо приватні ключі вашим абонентам.
  • Персональні дані третіх осіб з користувацьких баз - ми не власник ваших даних клієнтів, ми лише пропускаємо трафік.

4.4 Cookies та аналітика

На маркетинг-сайті (anycast.ac, /network) немає сторонніх трекерів - ні Google Analytics, ні Meta Pixel, ні Yandex.Metrika. На dash.anycast.ac використовується лише один cookie fg_session для авторизації.

4.5 Де фізично лежать дані

  • Панель + Postgres - розміщені в Німеччині.
  • Edges - Франкфурт, Німеччина.
  • Резервні копії БД - зашифровані (AES-256-GCM) і реплікуються всередині Німеччини.

4.6 Передача третім особам

Ми не продаємо і не передаємо дані рекламодавцям або брокерам. Передача даних третім особам відбувається лише в таких випадках:

  • Рішення суду або законний запит правоохоронних органів юрисдикції, в якій знаходяться наші сервери (Німеччина). Запити з інших юрисдикцій ігноруються, якщо не пред’явлений MLAT.
  • Платіжні провайдери - лише дані транзакції (сума, валюта, email), без метаданих трафіку.
  • Провайдери інфраструктури (OVH, Hetzner, …) - їм доступно лише те, що вони й так бачать як хостинг (ввід/вивід трафіку, залізо), і не доступний жоден прикладний шар.
§5

Терміни зберігання

Що і наскільки довго. Усе, що не вказано явно - зберігаємо до моменту, поки це не перестає бути потрібним для мети збору.

Акаунтдо видалення

Email, handle, хеш пароля, is_admin, plan, plan_expires_at. Видаляється відразу на запит через support@ або через self-service.

Сесії30 днів

fg_session-записи в Postgres. Продовжуються при активності. Відкликання сесій - миттєве через «Logout all».

Events log30 днів

Блок-рішення, ban-reason, спрацювання WAF. Після 30 днів автоматично видаляються ротацією БД.

Site samples30 днів

Лічильники запитів/блокувань по кожному сайту (скрейпер пише раз на 10 секунд). Потрібно для графіків у дашборді.

Агрегати метрик365 днів

Денні зведення по сайту (без IP, без User-Agent) - використовуються для планів capacity та особистої історії клієнта.

Платіжні записи7 років

Для бухгалтерської звітності - обов’язкова вимога податкового законодавства Німеччини.

§6

Права користувача

GDPR і німецьке законодавство про захист даних застосовні до нас, і ми виконуємо вимоги користувачів, навіть якщо ви не з Німеччини.

6.1 Доступ до своїх даних

Напишіть на support@anycast.ac з адреси акаунта. Протягом 30 днів ви отримаєте JSON-експорт: ваш профіль, список сайтів, активні сесії, історію платежів, логи блокувань за останні 30 днів.

6.2 Виправлення

E-mail і handle можна змінити через налаштування акаунта. Для виправлення інших полів - запит на support@anycast.ac.

6.3 Видалення («право бути забутим»)

Self-service-видалення доступне в панелі. Видаляються: акаунт, усі сайти, усі сесії, усі sample-рядки. Залишаються лише обезособлені агрегати (кількість запитів по днях без прив’язки до IP/handle) і платіжні записи, які ми зобов’язані зберігати 7 років за податковим законодавством.

6.4 Заперечення проти обробки

Ви можете відкликати згоду на маркетингову розсилку однією кнопкою в листі. Заперечення проти обробки, необхідної для захисту від атак (логи запитів), можливе лише через припинення використання Сервісу - без метаданих ми не можемо захищати ваш сайт.

§7

Безпека та інциденти

Що ми робимо, щоб не злити базу, і що робимо, якщо вона все-таки попливла.

  • TLS 1.2+ на всіх зовнішніх endpoints, HTTP/2 і HTTP/3 на edges, автоматичний редирект HTTP → HTTPS.
  • Приватні ключі ACME-сертифікатів живуть лише на edges і не покидають їхню файлову систему.
  • Двофакторна авторизація для адмінських акаунтів (на підході - e-mail + TOTP).
  • Резервні копії БД шифруються AES-256-GCM, ключ зберігається окремо від резервної копії.
  • У разі підтвердженого data breach, що торкається персональних даних, ми повідомимо зачеплених користувачів і регулятор (у ЄС - протягом 72 годин за GDPR, Art. 33).
§8

DMCA та abuse-скарги

Як надіслати скаргу на контент, розміщений за нашим проксі.

8.1 Що вказати у скарзі

  • URL або домен, на якому розміщений контент, що порушує.
  • Опис порушення (авторське право, фішинг, CSAM тощо).
  • Докази (посилання на оригінал, реєстраційні документи правовласника, скріншоти).
  • Контактні дані заявника та твердження, що надана інформація достовірна.

8.2 Адреса та строки

Надсилайте скаргу на abuse@anycast.ac. Реакція - протягом 48 годин на звичайні звернення і негайно на CSAM / національну безпеку.

8.3 Counter-notice

Якщо ваш контент видалили помилково, ви можете подати зустрічне повідомлення на support@anycast.ac. Ми повідомимо заявника і, якщо протягом 10 робочих днів не надійде позову до суду, відновимо доступ.

§9

Контакти

Куди писати за кожною категорією.

Підтримкаsupport@anycast.ac

Загальні питання, технічні проблеми, білінг, GDPR / запити даних, оскарження.

Abuse / DMCAabuse@anycast.ac

Скарги на контент, розміщений за нашим проксі.