Policy &
Terms
Один довгий документ, що покриває все: умови використання, правила допустимого використання, політика обробки даних, терміни зберігання, права користувача та контакти для скарг.
Умови використання
Реєструючи акаунт або використовуючи сервіс anycast.ac (далі - «Сервіс»), ви укладаєте угоду з власником проєкту (далі - «Ми») на умовах, викладених нижче. Якщо якийсь із пунктів вас не влаштовує - не використовуйте Сервіс.
1.1 Хто може використовувати
- Фізичні особи, які досягли віку, з якого в їхній юрисдикції дозволено укладати договори (у більшості країн - 18 років; в окремих випадках - 16 зі згоди законного представника).
- Юридичні особи та фізичні особи-підприємці, які діють через уповноваженого представника.
- Особи, які не перебувають у санкційних списках країни, на території якої розміщені наші вузли (Німеччина), а також ЄС/ООН/OFAC.
1.2 Акаунт і безпека
- Один акаунт - один власник. Передавати доступ третім особам без повідомлення підтримки заборонено.
- Ви зобов’язані використовувати надійний пароль і негайно повідомити нас при підозрі на компрометацію. Паролі зберігаються лише у вигляді bcrypt-хешів; відновити їх ми не можемо - лише скинути.
- Ми залишаємо за собою право запитувати підтвердження володіння доменом або e-mail при перевірці порушень.
1.3 Оплата та підписки
- Free-тариф доступний без оплати в межах лімітів, указаних на сторінці /#pricing.
- Платні плани (Solo / Pack / Heavy / Lifetime) діють на строк, указаний при покупці. Lifetime не спливає до припинення роботи Сервісу в цілому.
- Повернення коштів - протягом 14 днів з моменту оплати, якщо Сервіс не був фактично використаний для захисту активного трафіку. Для спірних випадків - support@anycast.ac.
1.4 Зміна умов
Ми можемо змінювати ці Умови. Суттєві зміни анонсуються мінімум за 14 днів через e-mail, указаний при реєстрації, і на цій самій сторінці. Продовжуючи користуватися Сервісом після набрання змінами чинності, ви приймаєте нову редакцію.
1.5 Припинення надання послуг
Ви можете видалити свій акаунт у будь-який момент через налаштування або запитом на support@anycast.ac. Ми можемо призупинити або припинити надання послуг у випадках, описаних у §3 (Санкції).
Що заборонено
Основні категорії забороненого контенту та дій. Список не є вичерпним - здоровий глузд теж входить у набір.
2.1 Категорично заборонено (миттєвий бан + передача в органи)
- CSAM. Будь-які матеріали, що експлуатують неповнолітніх. При виявленні акаунт блокується негайно, дані передаються в NCMEC / національні правоохоронні органи.
- Терористична пропаганда. Контент, що розпалює або прославляє тероризм у розумінні законодавства Німеччини.
- Контент, що порушує закон про захист дорослих учасників без явної та перевірюваної згоди (revenge porn, deepfake-nude, приховане знімання).
- C&C ботнетів і malware-distribution. Сайти, що керують скомпрометованими хостами або розповсюджують шкідливий код.
- Масовий фішинг. Сайти, що видають себе за банки, криптобіржі, держпослуги та інші довірені ресурси.
- Ретрансляція атак. Використання Сервісу як проксі-шару перед stresser/booter/DDoS-as-a-service.
2.2 Заборонено (попередження → блокування)
- Порушення чужих систем. Спроби експлуатувати уразливості сайтів без дозволу їхнього власника, bruteforce-атаки на чужі логіни через наш проксі.
- Масовий спам. Поштовий, SMS, соціальний спам; розсилки через системи, що обходять anti-abuse.
- Порушення авторського права. Хостинг контенту, на який отримана валідна DMCA- або еквівалентна скарга, без реакції у встановлений строк (див. §7).
- Обман кінцевих користувачів. Скам-лендінги, fake-shops, фальшиві «розіграші», ресурси з обіцянкою грошей за криптогаманець і подібне.
- Скрейпінг без дозволу. Використання Сервісу для проксування скрейперів, що порушують robots.txt і Terms of Service атакованого ресурсу.
- Анонімізація для протиправних дій. Умисне використання наших edges для приховування джерела при вчиненні кримінальних правопорушень.
- Ресейл захисту. Перепродаж або здавання в оренду свого акаунта та/або проксованого трафіку третім особам без окремого письмового дозволу.
2.3 Зловживання ресурсами
- Використання edges як CDN для величезних файлів. Сервіс - L7-проксі-щит, а не файлохостинг. Для статики використовуйте S3/R2/BunnyCDN.
- Нескінченні WebSocket-сесії без справжнього корисного навантаження (keep-alive-флуди, «підвішені» сокети для накрутки онлайну).
- Спроби обійти ліміти тарифу (багато дрібних акаунтів під одного власника, автоматична підміна Host, махінації з лічильниками).
2.4 Що дозволено
- Форуми, блоги, біолінки, портфоліо, ком’юніті-сайти.
- Комерційні сайти: магазини, SaaS, API, медіа, ігрові лобі, дискорд-панелі - усе, що працює легально в юрисдикції власника.
- NSFW-контент між повнолітніми учасниками за наявності явної згоди та відповідності місцевому законодавству.
- Пет-проєкти, хобі-сайти, експериментальні API, телеграм-боти за проксі.
Санкції та блокування
Що відбувається, якщо порушення фіксується. Кожен крок документується - історія доступна на запит через support@.
3.1 Процедура реагування
- Отримання сигналу. Автоматичний детектор, скарга третьої особи або запит правоохоронних органів.
- Первинна перевірка. Протягом 24 годин ми перевіряємо факти: логи, семпли трафіку (без тіла запиту), CNAME, домен.
- Зв’язок із власником акаунта. E-mail на адресу, указану при реєстрації. Дедлайн на відповідь - від 24 до 72 годин залежно від серйозності.
- Застосування заходів. Від попередження до повного перманентного бана, залежно від тяжкості та повторності.
3.2 Рівні санкцій
3.3 Повернення коштів при блокуванні
Якщо блокування сталося з вини користувача (порушення §2) - повернення невикористаної частини підписки не здійснюється. Якщо блокування сталося через помилку з нашого боку - ми відновлюємо доступ і компенсуємо простій пропорційним продовженням підписки.
3.4 Оскарження
Будь-яке рішення можна оскаржити, написавши на support@anycast.ac протягом 30 днів з моменту застосування санкції. Ми зобов’язуємося розглянути скаргу протягом 14 робочих днів і дати письмову відповідь.
Дані та приватність
Що ми збираємо, для чого, і що НЕ збираємо. Коротка відповідь: мінімум, необхідний для захисту від атак.
4.1 Що ми збираємо про акаунт
- E-mail - для входу, відновлення пароля, сервісних повідомлень.
- Handle (нікнейм) - публічно видний у панелі та в логах аудиту.
- bcrypt-хеш пароля. Оригінал не зберігається. Вартість хешування (cost factor) - 12.
- IP-адреса останнього логіну і user-agent браузера - для детекту крадіжки сесії.
- Сесійні cookies (ім’я fg_session) - HttpOnly, Secure, SameSite=Lax, домен .anycast.ac. TTL - 30 днів з продовженням при активності.
4.2 Що збирається з проксованого трафіку
- IP клієнта - для rate-limit, банів, аналітики.
- Host і path першого рядка запиту - для роутингу та звіту «топ URL під атакою».
- User-Agent - для детекту ботів і порожніх UA.
- Метод, код відповіді, розмір відповіді, тривалість - агреговані лічильники.
- Cause-of-block - причина бана (rate, protocol violation, UAM-challenge fail тощо), якщо запит був відхилений.
4.3 Чого ми НЕ збираємо
- Тіло запиту/відповіді. Ми не логуємо і не читаємо POST-payload, JSON-боді, завантажені файли, вміст форм.
- Паролі із захищуваних сайтів. Форми логіну ваших користувачів - це ваша справа, ми в них не заглядаємо.
- TLS-ключі третіх осіб. Для ACME-режиму ключі генеруються на наших edges і зберігаються лише там; ми не експортуємо приватні ключі вашим абонентам.
- Персональні дані третіх осіб з користувацьких баз - ми не власник ваших даних клієнтів, ми лише пропускаємо трафік.
4.4 Cookies та аналітика
На маркетинг-сайті (anycast.ac, /network) немає сторонніх трекерів - ні Google Analytics, ні Meta Pixel, ні Yandex.Metrika. На dash.anycast.ac використовується лише один cookie fg_session для авторизації.
4.5 Де фізично лежать дані
- Панель + Postgres - розміщені в Німеччині.
- Edges - Франкфурт, Німеччина.
- Резервні копії БД - зашифровані (AES-256-GCM) і реплікуються всередині Німеччини.
4.6 Передача третім особам
Ми не продаємо і не передаємо дані рекламодавцям або брокерам. Передача даних третім особам відбувається лише в таких випадках:
- Рішення суду або законний запит правоохоронних органів юрисдикції, в якій знаходяться наші сервери (Німеччина). Запити з інших юрисдикцій ігноруються, якщо не пред’явлений MLAT.
- Платіжні провайдери - лише дані транзакції (сума, валюта, email), без метаданих трафіку.
- Провайдери інфраструктури (OVH, Hetzner, …) - їм доступно лише те, що вони й так бачать як хостинг (ввід/вивід трафіку, залізо), і не доступний жоден прикладний шар.
Терміни зберігання
Що і наскільки довго. Усе, що не вказано явно - зберігаємо до моменту, поки це не перестає бути потрібним для мети збору.
Email, handle, хеш пароля, is_admin, plan, plan_expires_at. Видаляється відразу на запит через support@ або через self-service.
fg_session-записи в Postgres. Продовжуються при активності. Відкликання сесій - миттєве через «Logout all».
Блок-рішення, ban-reason, спрацювання WAF. Після 30 днів автоматично видаляються ротацією БД.
Лічильники запитів/блокувань по кожному сайту (скрейпер пише раз на 10 секунд). Потрібно для графіків у дашборді.
Денні зведення по сайту (без IP, без User-Agent) - використовуються для планів capacity та особистої історії клієнта.
Для бухгалтерської звітності - обов’язкова вимога податкового законодавства Німеччини.
Права користувача
GDPR і німецьке законодавство про захист даних застосовні до нас, і ми виконуємо вимоги користувачів, навіть якщо ви не з Німеччини.
6.1 Доступ до своїх даних
Напишіть на support@anycast.ac з адреси акаунта. Протягом 30 днів ви отримаєте JSON-експорт: ваш профіль, список сайтів, активні сесії, історію платежів, логи блокувань за останні 30 днів.
6.2 Виправлення
E-mail і handle можна змінити через налаштування акаунта. Для виправлення інших полів - запит на support@anycast.ac.
6.3 Видалення («право бути забутим»)
Self-service-видалення доступне в панелі. Видаляються: акаунт, усі сайти, усі сесії, усі sample-рядки. Залишаються лише обезособлені агрегати (кількість запитів по днях без прив’язки до IP/handle) і платіжні записи, які ми зобов’язані зберігати 7 років за податковим законодавством.
6.4 Заперечення проти обробки
Ви можете відкликати згоду на маркетингову розсилку однією кнопкою в листі. Заперечення проти обробки, необхідної для захисту від атак (логи запитів), можливе лише через припинення використання Сервісу - без метаданих ми не можемо захищати ваш сайт.
Безпека та інциденти
Що ми робимо, щоб не злити базу, і що робимо, якщо вона все-таки попливла.
- TLS 1.2+ на всіх зовнішніх endpoints, HTTP/2 і HTTP/3 на edges, автоматичний редирект HTTP → HTTPS.
- Приватні ключі ACME-сертифікатів живуть лише на edges і не покидають їхню файлову систему.
- Двофакторна авторизація для адмінських акаунтів (на підході - e-mail + TOTP).
- Резервні копії БД шифруються AES-256-GCM, ключ зберігається окремо від резервної копії.
- У разі підтвердженого data breach, що торкається персональних даних, ми повідомимо зачеплених користувачів і регулятор (у ЄС - протягом 72 годин за GDPR, Art. 33).
DMCA та abuse-скарги
Як надіслати скаргу на контент, розміщений за нашим проксі.
8.1 Що вказати у скарзі
- URL або домен, на якому розміщений контент, що порушує.
- Опис порушення (авторське право, фішинг, CSAM тощо).
- Докази (посилання на оригінал, реєстраційні документи правовласника, скріншоти).
- Контактні дані заявника та твердження, що надана інформація достовірна.
8.2 Адреса та строки
Надсилайте скаргу на abuse@anycast.ac. Реакція - протягом 48 годин на звичайні звернення і негайно на CSAM / національну безпеку.
8.3 Counter-notice
Якщо ваш контент видалили помилково, ви можете подати зустрічне повідомлення на support@anycast.ac. Ми повідомимо заявника і, якщо протягом 10 робочих днів не надійде позову до суду, відновимо доступ.
Контакти
Куди писати за кожною категорією.
Загальні питання, технічні проблеми, білінг, GDPR / запити даних, оскарження.