MindRelayMindRelay
ҚҰЖАТ КОДЫ: MR-007

Қауіпсіздік саясаты

Күшіне енген күні: 2026 жылғы 6 тамыз  |  соңғы жаңарту: 2026 жылғы 6 тамыз  |  нұсқа: 1.0

1. Жалпы ережелер

1.1. Құжаттың мақсаты

1.1.1. Осы Қауіпсіздік саясаты (бұдан әрі — «Саясат») MindRelay платформасында сақталатын ақпаратты қорғаудың қағидаттарын, Оператордың қауіпсіздік саласындағы міндеттемелерін және Пайдаланушының осы саладағы құқықтарын сипаттайды.

1.2. Қауіпсіздіктің интеграциялық құрылымы

1.2.1. MindRelay-де қауіпсіздік бір құжатпен ғана шектелмейді, ол төмендегі құжаттардың ортақ, үйлесімді жүйесі болып табылады:

  • Пайдалану шарттары (MR-002) — Пайдаланушылар мен Оператор арасындағы құқықтық келісім;

  • Ақпаратты жинау, өңдеу және білім қалыптастыру саясаты (MR-003) — ақпараттың жиналу мақсаты мен ауқымының анықталуы;

  • Деректерді сақтау және жою саясаты (MR-005) — сақтау мерзімі және архивтеу механизмдері;

  • Құпиялылық саясаты (MR-001) — дербес деректердің заңдық қорғалуы;

  • Қауіпсіздік саясаты (осы құжат) — қорғаудың жалпы қағидаттары мен міндеттемелері.

1.3. Қауіпсіздіктің бес аспектісі

1.3.1. Қауіпсіздік мынадай бес аспектіге негізделеді:

  • Құпиялылық — ақпарат тек рұқсат берілген адамдарға қолжетімді;

  • Тұтастық — сақталған ақпарат рұқсатсыз өзгертілмейді;

  • Қолжетімділік — құқылы адамдар өз ақпаратына ақылға қонымды уақытта қол жеткізе алады;

  • Аудиттелу — жүйедегі маңызды әрекеттер тіркеледі және кейін тексерілуі мүмкін;

  • Оқшаулану — әр Пайдаланушының деректері техникалық деңгейде бөлек сақталады.

1.4. Қауіпсіздік міндеттемелері

1.4.1. Оператор (Ернат мырза) MindRelay-де қолданылатын қауіпсіздік ережелерін ұстап тұрудан жауапты.

1.4.2. Пайдаланушы Ассистентке құпия ақпарат жіберу тәуекелін өз мойнына алады — Саясат қорғау қағидаттарын сипаттайды, бірақ жүйедегі мүмкін болатын техникалық шектеулерді жоққа шығармайды (MindRelay Пайдалану шарттарының 6.9-тармағы).

1.4.3. Үшінші тараптар (байланыс арнасының провайдерлері, жасанды интеллект қызметтері) өз қауіпсіздік стандарттарына сәйкес жұмыс істейді, Оператор бұларға тікелей бақылау жүргізе алмайды.

1.5. Саясат қай деректерге қолданылады

1.5.1. Осы Саясат мыналарға қолданылады: барлық жеке және топтық чаттардың мәтіндік/дауыстық/визуалды мазмұны; Пайдаланушылар профильдері; өтініштер, шағымдар, ұсыныстар; жүйелік жазбалар (логтар); сессия деректері; архивтелген ақпарат.

1.6. Қолданылу аясынан тыс қалатындар

1.6.1. Осы Саясат қолданылмайды: Платформаның ішкі бағдарламалық архитектурасына, нақты код құрылымына, пайдаланылатын техникалық құралдарға және инфрақұрылымдық конфигурацияға (олар Оператордың ішкі техникалық басқаруының мәселесі болып табылады); үшінші тарап қызметтерінің (мысалы, WhatsApp, Telegram) өз қауіпсіздік саясатына.

1.6.2. Осындай ішкі техникалық мәліметтерді жария етпеу шешімі қауіпсіздіктің жалпы қабылданған қағидатына негізделеді: жүйенің нақты архитектурасы туралы толық ақпаратты жария ету рұқсатсыз қол жеткізу тәуекелін арттырады.

1.7. Заңдық негіз

1.7.1. Осы Саясат Қазақстан Республикасының Дербес деректерді қорғау туралы заңнамасына сәйкес құрылды.

2. Жүйелік жазбалар (логирование) саясаты

2.1. Жүйелік жазбалар дегеніміз

2.1.1. Жүйелік жазбалар (логтар) — MindRelay жүйесінің маңызды әрекеттерінің, қателерінің және жұмыс барысының аудит мақсатында автоматты түрде тіркелуі.

2.1.2. Жүйелік жазбалар техникалық аудит құралы болып табылады, яғни жүйенің өткен жұмысы, қандай мәселелер болғаны және қалай шешілгені туралы анық ақпарат сақтайды.

2.2. Тіркелетін әрекеттер

2.2.1. MindRelay жүйесінде мынадай санаттағы әрекеттер тіркеледі:

  • диалогтың құрылымдалуы және архивтелуі (әрбір диалог аяқталғандағы өңдеу нәтижесі);

  • фактілерді жинау (ақпарат профильге немесе білім қорына қосылғанда);

  • профиль жаңарту оқиғалары;

  • ресімделген өтініштер мен шағымдарды өңдеу;

  • техникалық қателер (белгілі бір функция орындалмаған жағдайлар);

  • сессия мен диалогты басқару оқиғалары (ашылуы, өзгеруі, жабылуы).

2.3. Тіркелмейтін ақпарат

2.3.1. Қауіпсіздік себептері бойынша жүйелік жазбаларда мыналар тіркелмейді:

  • Пайдаланушылардың толық байланыс деректері — тек ішкі идентификатор немесе анонимді белгі пайдаланылады;

  • дербес құпия деректер (парольдер, PIN-кодтар, растау кодтары) мәтін түрінде;

  • құпия сессия токендері немесе авторизация кілттері.

2.4. Жазбалардың сақталуы мен өзгертілмеуі

2.4.1. Жүйе тіркелген жазбаны кейін өзгертіп қайта жазу мүмкіндігіне ие емес — жазбада тіркелген дерек сол күйінде сақталады.

2.4.2. Жүйелік жазбалар тек нақты орындалған әрекеттерді тіркейді, болжам немесе жорамалдар тіркелмейді.

2.5. Жазбаларға қол жеткізу құқықтары

2.5.1. Оператор (Ернат мырза) жүйелік жазбаларға толық қолжетімді және оларды техникалық аудит мақсатында қарау құқығына ие.

2.5.2. Пайдаланушылар жүйелік жазбаларды жеке қарау құқығына ие емес — жазбалар тек техникалық аудит үшін сақталады, олардың орнына Пайдаланушы өз профилі мен чат тарихын осы Саясаттың негізінде қаралатын жеке сұраныс арқылы көре алады (MR-005 құжатының 9-бөлімі).

2.5.3. Үшінші тараптардың жүйелік жазбаларға қол жеткізуі жоқ.

2.6. Сақталу мерзімі

2.6.1. Жүйелік жазбалар техникалық аудит пен қайталама бұзушылықтарды анықтау мақсатында мерзімсіз сақталады, мұнда MR-005 құжатының 14.9-тармағында көрсетілген қауіпсіздік жазбаларына қатысты жалпы тәртіп қолданылады.

2.6.2. Оператор техникалық сақтау сыйымдылығына байланысты, қауіпсіздікке нұқсан келтірмейтін тәсілмен, ескі жазбаларды архивтеу немесе басқару жөнінде шешім қабылдай алады.

3. Сессияларды басқару

3.1. Сессия дегеніміз

3.1.1. Сессия — Пайдаланушы мен N.I.R.A. арасындағы бір ағымдағы диалог, ол аяқталғанға дейін жүйенің уақытша, оперативтік жадысында сақталады.

3.1.2. Сессия диалог басталғанда автоматты түрде ашылады, диалог аяқталғанда немесе белгіленген белсенсіздік уақыты өткен кезде автоматты түрде жабылады (MindRelay Пайдалану шарттарының 4.6-тармағы).

3.1.3. Сессия жабылғанда, оның мазмұны тиісті тәртіппен тұрақты жазбаға көшіріледі немесе жойылады (осы Саясаттың 3.4-тармағы).

3.2. Сессияның оқшаулануы

3.2.1. Әр Пайдаланушымен бір сәтте тек бір ғана сессия болуы мүмкін.

3.2.2. Сессиялар өзара араласпайды — бір Пайдаланушының сессиясының мазмұны екінші Пайдаланушының сессиясына ешбір жағдайда енгізілмейді.

3.3. Ерекше санаттағы (VIP) сессиялар

3.3.1. MindRelay-де ерекше санаттағы контактілер анықталуы мүмкін, олардың сессиялары бөлек қаралуы мүмкін (мысалы, ұзағырақ белсенділік мерзімі).

3.3.2. Мұндай ерекшелену тек қызмет көрсету деңгейіне қатысты — ерекше санаттағы сессиялар да осы Саясаттың жалпы қорғау қағидаттарына толық бағынады.

3.4. Сессия жабылғанда не болады

3.4.1. Сессия жабылған кезде, оның мазмұны мынадай тәртіппен өңделеді:

  • жеке чат болса — диалог тақырып бойынша құрылымдалып, тұрақты жазбаға көшіріледі (MR-005 құжатының 4-бөлімі);

  • топтық чат болса — тек маңызды деп танылған ақпарат бөлініп алынады, қалғаны тұрақты сақталмайды (MR-005 құжатының 5-бөлімі);

  • тыныш режимде болса — маңызды факт жеке жазбаға қосылады, толық мәтін тұрақты сақталмайды.

3.5. Сессия мазмұнының уақытша сипаты

3.5.1. Сессия жабылғанда немесе жүйе қайта іске қосылғанда, оперативтік жадыда сақталған уақытша сессия деректері толығымен өшіріледі.

3.5.2. Жіберілген хабарламалардың толық мәтіні жүйелік жазбаларға тіркелмейді — тек орындалған әрекеттің фактісі тіркелуі мүмкін (осы Саясаттың 2.2-тармағы).

3.6. Сессия деректерінің қауіпсіздігі

3.6.1. Сессия мазмұнында дербес деректер болуы мүмкін (аты, сұрағы) — олар осы Саясаттың 2.3-тармағында көрсетілгендей, жүйелік жазбаларға тіркелмейді.

3.6.2. Сессия деректері жүйенің жұмыс істеп тұрған ортасында уақытша сақталатындықтан, Оператор мұндай ортаға физикалық және логикалық қол жеткізуді осы Саясаттың 6 және 7-бөлімдерінде көрсетілген шаралармен шектеуге міндетті.

4. Дербес деректердің қорғалуы

4.1. Қорғаудың негізі

4.1.1. MindRelay-де дербес деректер (Профиль, Чат тарихы, жиналған ақпарат) әрбір Пайдаланушыға арналған оқшауланған құрылымда сақталады.

4.1.2. Бұл оқшаулау техникалық деңгейде жүзеге асырылады — әрбір Пайдаланушының деректері бөлек, басқа ешбір Пайдаланушының деректерімен араласпай сақталады (Ақпаратты жинау, өңдеу және білім қалыптастыру саясатының 3.6-тармағы).

4.2. Оқшаулаудың техникалық мағынасы

4.2.1. Әрбір Пайдаланушының деректері бөлек сақталғандықтан, жүйе деңгейінде де бір адамның ақпараты екінші адамның деректеріне өтпейді.

4.2.2. Деректермен жүргізілетін операциялар (оқу, жазу, өзгерту) тек тиісті Пайдаланушының дербес құрылымына бағытталады.

4.2.3. Толық техникалық құрылым туралы мәлімет осы Саясаттың қолданылу аясынан тыс қалады (1.6-тармақ); дербес деректердің қандай түрлерінің жиналатыны мен сақталу мерзімі MR-003 және MR-005 құжаттарында толық сипатталған.

4.3. Парольдер мен ерекше құпия ақпарат

4.3.1. Пайдаланушыға парольдерді, PIN-кодтарды, растау кодтарын Ассистентке жібермеуін ұсынамыз (MindRelay Пайдалану шарттарының 6.9-тармағы).

4.3.2. Егер Пайдаланушы осындай құпия ақпарат жіберсе, жүйе оны тұрақты сақтамайды — тек «құпия ақпарат қабылданды» деген факт қана тіркелуі мүмкін.

4.3.3. Жүйенің өз техникалық құпиялары (авторизация кілттері, сессия токендері) жүйелік жазбаларға тіркелмейді және Пайдаланушы деректерінен бөлек, қорғалған тәртіппен сақталады.

4.4. Дербес деректерге қол жеткізу құқықтары

4.4.1. Пайдаланушы өз деректеріне (профилі, жиналған ақпарат, чат тарихы) қатысты мәлімет алуға, оларды түзетуді немесе жоюды сұрауға құқылы (MR-005 құжатының 9-бөлімі).

4.4.2. Оператор техникалық аудит және қызмет көрсету мақсатында барлық Пайдаланушылардың деректеріне қол жеткізуге құқылы.

4.4.3. Үшінші тараптардың Пайдаланушы деректеріне тікелей қол жеткізуі жоқ.

4.5. Дербес деректердің архивтелуі

4.5.1. Архивтелген деректер (MR-005 құжатының 8-бөлімі) де техникалық деңгейде оқшауланған күйде сақталады, осы Саясаттың 4.1–4.2-тармақтарында көрсетілген қағидаттарға сәйкес.

5. Оператордың құқықтары мен міндеттері

5.1. Оператор кім

5.1.1. Оператор — Ернат мырза, MindRelay платформасын жүргізетін, басқаратын және техникалық аудитін жүргізетін тұлға.

5.1.2. Оператор Платформаның атынан жұмыс істейді және барлық Пайдаланушыларға N.I.R.A. Ассистенті арқылы қызмет көрсетеді.

5.2. Оператордың құқықтары

5.2.1. Оператор мынадай құқықтарға ие:

  • Жүйелік жазбаларға толық қол жеткізу — техникалық аудит мақсатында;

  • Барлық Пайдаланушы деректеріне қол жеткізу — техникалық аудит, қызмет көрсету немесе қауіпсіздік мәселесін шешу мақсатында;

  • Сессияларды басқару — N.I.R.A.-ның ағымдағы сессиясын немесе диалогты дербес реттеуге, қосылуға, тыныш режимге ауыстыруға;

  • Деректерді жою туралы шешім қабылдау — Пайдаланушының өтініші негізінде (MR-005 құжатының 9-бөлімі);

  • Архив деректерін қарау және қалпына келтіру — қажет болған жағдайда;

  • Платформа құрылымын жетілдіру — жаңа функцияларды қосу, қауіпсіздік шараларын жаңарту.

5.3. Оператордың негізгі міндеттері

5.3.1. Оператор мынадай міндеттерді атқарады:

  • Дербес деректерді қорғау — барлық Пайдаланушы деректерін тиісті деңгейде сақтап, рұқсатсыз қол жеткізуден қорғауға;

  • Қауіпсіздік ережелерін ұстап тұру — осы Саясатта, MR-003 және MR-005 құжаттарында көзделген барлық ережелерді орындауға;

  • Техникалық аудит жүргізу — регулярлы түрде жүйенің жұмысын бақылап, қауіпсіздік мәселелерін анықтап, шешуге;

  • Дербес деректер сұранысына жауап беру — Пайдаланушы өз деректерін қарау немесе жоюды сұраса, MR-005 құжатының 9-бөліміндегі тәртіп бойынша тиісті шара қолдануға;

  • Платформаның техникалық тұрақтылығын қамтамасыз ету — жүйенің үздіксіз жұмысын қолдау шараларын қабылдауға.

5.4. Жүйелік жазбаларға қатысты міндеттемелер

5.4.1. Оператор жүйелік жазбаларды техникалық мәселелерді анықтау мақсатында қарай алады, бірақ оларды ешбір жағдайда редакциялауға немесе бұрмалауға құқылы емес.

5.4.2. Жүйелік жазбалар ешбір жағдайда үшінші тарапқа берілмейді немесе жарнамалық мақсатта пайдаланылмайды.

5.5. Оператордың жауапкершілігінің шегі

5.5.1. Оператор техникалық ақаулар (сервердің істен шығуы, электр қуатының үзілуі және т.б.) болған жағдайда жүйенің үздіксіз жұмысына толық кепілдік бере алмайды (MindRelay Пайдалану шарттарының 10-бөлімі).

5.5.2. Байланыс арнасы провайдерлерінің (WhatsApp, Telegram) немесе жасанды интеллект қызметтерінің қауіпсіздік мәселелері үшін Оператор тікелей жауапты болмайды (осы Саясаттың 8-бөлімі).

5.6. Операциялардың тіркелуі

5.6.1. Оператор орындаған деректерді жою, архивтеу немесе өзгерту әрекеттерінің барлығы жүйелік жазбаларда тіркеледі (осы Саясаттың 2-бөлімі).

6. Инфрақұрылымдық қауіпсіздік қағидаттары

6.1. Жалпы қағида

6.1.1. Осы бөлім MindRelay жүйесі жұмыс істейтін инфрақұрылымға (серверлер, сақтау құрылғылары, желілік қосылымдар) қатысты жалпы қорғау қағидаттарын белгілейді, оның нақты техникалық жүзеге асырылуын емес (осы Саясаттың 1.6-тармағы).

6.2. Қол жеткізуді шектеу қағидаты

6.2.1. MindRelay деректері сақталатын инфрақұрылымға физикалық және логикалық қол жеткізу тек уәкілетті тұлғалармен шектеледі.

6.2.2. Оператор инфрақұрылымға қол жеткізуді қорғау үшін негізделген шараларды (мысалы, парольмен қорғау, қол жеткізуді есепке алу) қолдануға ұмтылады.

6.3. Сақтау ортасының қорғалуы

6.3.1. Деректер сақталатын орта (жергілікті немесе бұлттық) физикалық және техникалық қол жеткізуден қорғалуы тиіс.

6.3.2. Оператор сақтау ортасының қауіпсіздігін үздіксіз жақсарту бағытында жұмыс істейді, оның ішінде қосымша қорғау механизмдерін (мысалы, шифрлеу) кезең-кезеңімен енгізу арқылы.

6.4. Сақтық көшірмелер

6.4.1. Оператор маңызды деректердің кездейсоқ жоғалуынан қорғау мақсатында сақтық көшірмелеу тәжірибесін дамытуға және жетілдіруге міндеттенеді.

6.4.2. Сақтық көшірмелерге де осы Саясатта көзделген жалпы қауіпсіздік пен қолжетімділік шектеулері қолданылады.

6.5. Инфрақұрылымдық өзгерістер

6.5.1. Оператор инфрақұрылымды (мысалы, сақтау ортасын, техникалық платформаны) өзгерткен жағдайда, деректердің қауіпсіздігі мен тұтастығын сақтауға бағытталған тиісті шараларды қолдануға міндетті.

6.5.2. Мұндай өзгерістердің Пайдаланушыға елеулі әсер етуі мүмкін жағдайда, MindRelay Пайдалану шарттарының 11-бөлімінде көзделген хабардар ету тәртібі қолданылады.

7. Бағдарламалық қауіпсіздік қағидаттары

7.1. Жалпы қағида

7.1.1. Осы бөлім MindRelay кодының және пайдаланылатын бағдарламалық құралдардың қауіпсіздігін қамтамасыз ету бойынша Оператордың жалпы міндеттемелерін белгілейді.

7.2. Бағдарламалық жаңартулар

7.2.1. Оператор жүйеде қолданылатын бағдарламалық құрамдас бөліктерді регулярлы түрде жаңартып отыруға және белгілі осалдықтарды уақтылы жоюға міндеттенеді.

7.3. Осалдықтарды анықтау

7.3.1. Оператор жүйенің қауіпсіздігін регулярлы бағалауға және анықталған осалдықтарды жоюға міндеттенеді.

7.3.2. Осалдықтарды жіберу немесе табу тәртібі туралы толығырақ ақпарат MindRelay Trust Center арқылы қолжетімді болады.

7.4. Рұқсатсыз әрекеттерден қорғау

7.4.1. MindRelay кодында, атап айтқанда, рұқсатсыз қол жеткізу мен деректерді өңдеу тәсілдерін теріс пайдалануға қарсы қорғау шаралары қарастырылады.

7.4.2. Платформаның жұмысына рұқсатсыз қол жеткізуге әрекет жасау MindRelay Пайдалану шарттарының 6.6-тармағында тыйым салынған әрекет болып табылады.

7.5. Жүйелік жазбалардың қауіпсіздігі

7.5.1. Жүйелік жазбаларда құпия ақпараттың (парольдер, токендер, авторизация кілттері) жазылмауын қамтамасыз ету — жүйенің құрылымдық талабы (осы Саясаттың 2.3-тармағы).

7.5.2. Жүйелік жазбаларға қол жеткізу тиісті деңгейде шектелген.

7.6. Жаңартулар мен өзгерістерді енгізу

7.6.1. Жүйеге жаңа нұсқа немесе өзгеріс енгізілер алдында, ол мүмкіндігінше тест ортасында тексеріледі.

7.6.2. Жаңарту сәтсіз аяқталған жағдайда қалпына келтіру мүмкіндігін қамтамасыз ету — Оператордың міндеті.

8. Үшінші тарап қызметтерінің қауіпсіздігі

8.1. Жалпы қағида

8.1.1. MindRelay үшінші тараптың қызметтеріне тәуелді болады: байланыс арналарының провайдерлері (WhatsApp, Telegram), жасанды интеллект қызметтері мен өзге бағдарламалық қызметтер.

8.1.2. Осы бөлім MindRelay-дің осы қызметтермен өзара әрекеттесуінің қауіпсіздік қағидаттарына қатысты; үшінші тарап қызметтерінің ішкі қауіпсіздігі олардың өз саясатына бағынады.

8.2. Байланыс арнасы провайдерлері

8.2.1. WhatsApp пен Telegram өз хабарламаларын end-to-end шифрлеу арқылы қорғайды, бірақ хабарлама MindRelay-ге жеткен соң, ол осы Саясатта көзделген қорғау шараларына сәйкес өңделеді.

8.2.2. Байланыс арнасы провайдерінің API кілттері немесе токендері жүйелік жазбаларға тіркелмейді және құпия сақталады.

8.3. Жасанды интеллект қызметтері

8.3.1. MindRelay диалогтарды өңдеу үшін үшінші тарап жасанды интеллект провайдерлерінің қызметтерін пайдаланады (Құпиялылық саясатының 6-бөлімі).

8.3.2. Осы провайдерлерге жіберілетін деректер шифрленген байланыс арнасы (HTTPS) арқылы жіберіледі.

8.3.3. Провайдерлердің API кілттері жүйелік жазбаларға тіркелмейді, қосымшаға тікелей енгізілмейді және құпия сақталады.

8.4. Үшінші тарап қызметтерінің тәуекел шегі

8.4.1. MindRelay үшінші тарап қызметтерінің барлық аспектісін бақылай алмайды — тек өз жағынан барынша ықпал ете алады.

8.4.2. Үшінші тарап қызметінде ақау анықталған жағдайда, Оператор жағдайды бағалап, қажет болса тиісті шараларды қолданады (осы Саясаттың 9-бөлімі).

9. Ақпараттың берілуі (трансмиссия)

9.1. Жалпы қағида

9.1.1. Осы бөлім Пайдаланушы мен Ассистент арасында, сондай-ақ Ассистент пен үшінші тарап қызметтері арасында ақпарат берілу кезіндегі қауіпсіздік талаптарын белгілейді.

9.2. Шифрленген байланыс арналары

9.2.1. Байланыс арнасы провайдерлері (WhatsApp, Telegram) мен MindRelay арасындағы, сондай-ақ MindRelay мен жасанды интеллект провайдерлері арасындағы байланыс шифрленген хаттама (HTTPS немесе баламалы қауіпсіз хаттама) арқылы жүзеге асырылуы тиіс.

9.2.2. Шифрленбеген (HTTP) байланыс арналарын пайдалану, деректің берілуі кезінде қауіп туғызатындықтан, қолданылмайды.

9.3. Пайдаланушының өз жауапкершілігі

9.3.1. Пайдаланушы ашық (қоғамдық) Wi-Fi желісін пайдаланған жағдайда, өз тарапынан деректің берілу қауіпсіздігіне қосымша назар аударуы ұсынылады — бұл жағдайға Оператордың әсері шектеулі.

9.3.2. Пайдаланушыға қосымша қауіпсіздік үшін сенімді желі құралдарын (мысалы, VPN) пайдалану ұсынылады.

10. Ақауларды анықтау және оларға ден қою

10.1. Жалпы қағида

10.1.1. Ақау — MindRelay жүйесінің құрылымында немесе пайдаланылуында табылған мәселе немесе қауіпсіздік тәуекелі.

10.1.2. Ақауларды анықтау және жою технологиялық, ұйымдастырушылық және құқықтық деңгейде жүзеге асырылады.

10.2. Ақаулардың санаттары

10.2.1. Ақаулар шамамен мынадай санаттарға бөлінеді: техникалық ақаулар (жүйенің жұмысына қатысты); қауіпсіздік ақаулары (деректердің қорғалуына қатысты); ұйымдастырушылық ақаулар (процестер мен рәсімдерге қатысты).

10.2.2. Әрбір ақаудың нақты сипаты мен ауырлық дәрежесі анықталған кезде бағаланады, ол алдын ала жария етілмейді, себебі бұл ақпарат рұқсатсыз пайдалану тәуекелін тудыруы мүмкін.

10.3. Ақауларды анықтау тәртібі

10.3.1. Оператор жүйелік жазбаларды регулярлы қарау, техникалық тексеру және үшінші тарап қызметтерінің хабарламаларын қадағалау арқылы ақауларды анықтайды.

10.3.2. Пайдаланушы мәселе туралы хабарласа, Оператор оны анықтап тексереді.

10.4. Ақауларды жою мерзімдері

10.4.1. Анықталған ақаулардың ауырлық дәрежесіне қарай Оператор тиісті басымдықпен және мүмкіндігінше қысқа мерзімде оны жоюға ұмтылады.

10.4.2. Пайдаланушының дербес деректеріне тікелей қатер төндіретін ақаулар ең жоғары басымдықпен қаралады.

10.5. Пайдаланушыларға хабарлау

10.5.1. Пайдаланушының дербес деректеріне елеулі әсер етуі мүмкін қауіпсіздік оқиғасы анықталған жағдайда, Оператор тиісті Пайдаланушыларды ақылға қонымды мерзімде хабардар етуге міндеттенеді.

10.5.2. Хабарламада оқиғаның жалпы сипаты, қолданылған шаралар және Пайдаланушыға ұсынылатын әрекеттер көрсетіледі, ал жүйенің нақты техникалық осалдығы туралы толық мәлімет жарияланбайды.

10.5.3. Хабарлама ernat.konirat@gmail.com арқылы немесе MindRelay Пайдалану шарттарының Дауларды шешу бөлімінде көрсетілген арналар арқылы жүзеге асырылады.

10.6. Ақауларды тіркеу

10.6.1. Анықталған ақаулар мен қолданылған шаралар аудит мақсатында тіркеледі.

11. Заңдық негіздер және Пайдаланушының құқықтары

11.1. Жалпы қағида

11.1.1. Осы Саясат Қазақстан Республикасының заңнамасына сәйкес құрылды және қолданылады.

11.2. Құпиялылықтың құқықтық мәртебесі

11.2.1. Әрбір Пайдаланушы өз дербес деректерінің құпиялылығын құқықтық түрде қорғау құқығына ие (Қазақстан Республикасының Конституциясының 18-бабы).

11.2.2. Пайдаланушылардың дербес деректерін өңдеу Қазақстан Республикасының «Дербес деректерді қорғау туралы» заңына сәйкес жүзеге асырылады.

11.3. Пайдаланушының заңды құқықтары

11.3.1. Пайдаланушы мынадай құқықтарға ие:

  • Ақпарат алу құқығы — өз дербес деректерінің қалай сақталғаны, пайдаланылғаны туралы мәлімет алуға;

  • Түзету құқығы — деректерінде қате болса, оны түзеуді сұрауға;

  • Жою құқығы — өз деректерін жоюды сұрауға (MR-005 құжатының 9-бөлімі);

  • Сұрауға жауап алу құқығы — Оператордың ақылға қонымды мерзімде жауап беруін талап етуге.

11.4. Оператордың заңдық міндеттемелері

11.4.1. Оператор барлық дербес деректерді заңнамада көзделген шарттарда сақтауға, қорғауға және пайдалануға міндетті.

11.4.2. Оператор дербес деректерді заңды негіз болмаса, үшінші тарапқа бермеуге міндетті.

11.5. Үшінші тарап жауапкершілігінің шегі

11.5.1. WhatsApp, Telegram және жасанды интеллект провайдерлерінің өз қауіпсіздік саясаты бар, олар сол саясатқа сәйкес жұмыс істейді.

11.5.2. Оператор үшінші тарап қызметтеріндегі ақаулар үшін толық жауапты болмайды (MindRelay Пайдалану шарттарының 10.3-тармағы).

11.6. Қолданылатын заңнама

11.6.1. Осы Саясат, атап айтқанда, мына құқықтық актілерге негізделеді: Қазақстан Республикасының Конституциясы (18-бап); «Дербес деректерді және оларды қорғауды қамтамасыз ету туралы» заң; «Ақпараттандыру туралы» заң.

12. Периодты қауіпсіздік іс-шаралары

12.1. Жалпы қағида

12.1.1. Периодты іс-шаралар — MindRelay жүйесінің ақпаратты жинау, өңдеу және сақтау процестерінің тұрақты, жоспарлы түрде тексерілуі және қолдау көрсетілуі.

12.1.2. Мақсаты — жүйенің үздіксіз жұмыс істеуін, деректердің сақталуын және қауіпсіздік талаптарының орындалуын қамтамасыз ету.

12.2. Іс-шаралардың жиілігі

12.2.1. Оператор мынадай жиілікте қауіпсіздік іс-шараларын жүргізуге ұмтылады:

Кезеңділік Іс-шара
Күнделікті Жүйелік жазбаларды шолу, маңызды мәселелерді анықтау
Апта сайын Сақтық көшірмелеу, толығырақ жүйелік жазба талдауы, бағдарламалық жаңартуларды тексеру
Ай сайын Толық аудит (деректер құрылымы, қолжетімділік құқықтары), құжаттардың өзектілігін тексеру
Тоқсан сайын Осы Саясатты толық қайта қарау, үшінші тарап провайдерлерінің саясаттарын тексеру
Жыл сайын Дербес деректерді сақтау және өңдеу саясатының толық аудиті, заңнамалық сәйкестікті тексеру

12.3. Периодты іс-шаралардың жауапкершілігі

12.3.1. Барлық периодты іс-шараларды Оператор дербес жүргізеді немесе бақылайды.

12.3.2. Болашақта автоматтандыру енгізілсе, автоматты жүйенің дұрыс жұмыс істеуін де Оператор бақылайды.

13. Қорытынды ережелер

13.1. Осы Саясаттың мәртебесі

13.1.1. Осы Қауіпсіздік саясаты MindRelay Trust Center-де жарияланады және Пайдаланушылар үшін жария қолжетімді.

13.1.2. Осы Саясат MindRelay Пайдалану шарттарымен (MR-002) бірге қолданылады.

13.2. Өзге құжаттармен байланысы

13.2.1. Осы Саясат Пайдалану шарттарын (MR-002), Ақпаратты жинау, өңдеу және білім қалыптастыру саясатын (MR-003), Деректерді сақтау және жою саясатын (MR-005) және Құпиялылық саясатын (MR-001) алмастырмайды, оларды толықтырады.

13.2.2. Қайшылық туындаса, дербес деректерге қатысты мәселелерде Құпиялылық саясаты басым болады; техникалық қауіпсіздік мәселелерінде — осы Саясаттың ережелері басым болады.

13.3. Саясаттың өзгертілуі

13.3.1. Оператор осы Саясатты біржақты тәртіппен өзгерте алады.

13.3.2. Елеулі өзгерістер туралы Пайдаланушыларға алдын ала, кемінде 14 күн бұрын хабарланады.

13.3.3. Өзгертілген Саясат жарияланған сәттен бастап күшіне енеді.

13.4. Қолданыстағы заңнама

13.4.1. Осы Саясат Қазақстан Республикасының дербес деректерді және оларды қорғауды қамтамасыз ету туралы заңнамасына сәйкес құрастырылған.

13.4.2. Заңнама өзгерсе, Саясат соған сәйкестендіріледі.

13.5. Байланыс ақпараты

13.5.1. Осы Саясатқа қатысты сұрақтар мен өтініштер ernat.konirat@gmail.com электрондық поштасына жіберіледі.

13.5.2. Оператор өтініштерді ақылға қонымды мерзімде қарайды.

13.6. Күшіне ену

13.6.1. Осы Саясат MindRelay Trust Center сайтындағы құжаттар тізілімінде (MR-007) көрсетілген күннен бастап күшіне енеді.

Политика безопасности

Дата вступления в силу: 6 августа 2026 года  |  последнее обновление: 6 августа 2026 года  |  версия: 1.0

1. Общие положения

1.1. Цель документа

1.1.1. Настоящая Политика безопасности (далее — «Политика») описывает принципы защиты информации, хранимой на платформе MindRelay, обязательства Оператора в области безопасности и права Пользователя в этой сфере.

1.2. Интеграционная структура безопасности

1.2.1. В MindRelay безопасность не ограничивается одним документом — она представляет собой единую, согласованную систему следующих документов:

  • Условия использования (MR-002) — правовое соглашение между Пользователями и Оператором;

  • Политика сбора, обработки и формирования знаний (MR-003) — определение цели и объёма сбора информации;

  • Политика хранения и удаления данных (MR-005) — сроки хранения и механизмы архивирования;

  • Политика конфиденциальности (MR-001) — правовая защита персональных данных;

  • Политика безопасности (настоящий документ) — общие принципы и обязательства по защите.

1.3. Пять аспектов безопасности

1.3.1. Безопасность основывается на следующих пяти аспектах:

  • Конфиденциальность — информация доступна только уполномоченным лицам;

  • Целостность — сохранённая информация не изменяется без разрешения;

  • Доступность — правомочные лица могут получить доступ к своей информации в разумный срок;

  • Подотчётность — значимые действия в системе фиксируются и могут быть впоследствии проверены;

  • Изоляция — данные каждого Пользователя хранятся раздельно на техническом уровне.

1.4. Обязательства по безопасности

1.4.1. Оператор (Ернат) несёт ответственность за соблюдение правил безопасности, применяемых в MindRelay.

1.4.2. Пользователь принимает на себя риск направления конфиденциальной информации Ассистенту — Политика описывает принципы защиты, но не исключает возможных технических ограничений системы (пункт 6.9 Условий использования MindRelay).

1.4.3. Третьи стороны (провайдеры каналов связи, сервисы искусственного интеллекта) работают в соответствии со своими собственными стандартами безопасности, прямой контроль над которыми Оператор осуществлять не может.

1.5. К каким данным применяется Политика

1.5.1. Настоящая Политика применяется к следующему: текстовому/голосовому/визуальному содержанию всех личных и групповых чатов; профилям Пользователей; обращениям, жалобам, предложениям; системным записям (журналам); данным сессий; архивированной информации.

1.6. Что остаётся за пределами применения

1.6.1. Настоящая Политика не применяется к: внутренней программной архитектуре Платформы, конкретной структуре кода, используемым техническим инструментам и конфигурации инфраструктуры (эти вопросы относятся к сфере внутреннего технического управления Оператора); собственной политике безопасности сторонних сервисов (например, WhatsApp, Telegram).

1.6.2. Решение не раскрывать подобные внутренние технические сведения основано на общепринятом принципе безопасности: публичное раскрытие полной информации о конкретной архитектуре системы повышает риск несанкционированного доступа.

1.7. Правовая основа

1.7.1. Настоящая Политика разработана в соответствии с законодательством Республики Казахстан о защите персональных данных.

2. Политика системных записей (логирования)

2.1. Что такое системные записи

2.1.1. Системные записи (логи) — автоматическая фиксация значимых действий, ошибок и хода работы системы MindRelay в целях аудита.

2.1.2. Системные записи служат инструментом технического аудита, то есть сохраняют достоверную информацию о прошлой работе системы, о том, какие возникали проблемы и как они были решены.

2.2. Фиксируемые действия

2.2.1. В системе MindRelay фиксируются действия следующих категорий:

  • структурирование и архивирование диалога (результат обработки по завершении каждого диалога);

  • сбор фактов (при добавлении информации в профиль или базу знаний);

  • события обновления профиля;

  • обработка оформленных обращений и жалоб;

  • технические ошибки (случаи, когда определённая функция не была выполнена);

  • события управления сессией и диалогом (открытие, изменение, закрытие).

2.3. Информация, которая не фиксируется

2.3.1. По соображениям безопасности в системных записях не фиксируются:

  • полные контактные данные Пользователей — используется только внутренний идентификатор или анонимная отметка;

  • конфиденциальные персональные данные (пароли, PIN-коды, коды подтверждения) в текстовом виде;

  • конфиденциальные токены сессий или ключи авторизации.

2.4. Сохранность и неизменность записей

2.4.1. Система не имеет возможности впоследствии изменять или переписывать зафиксированную запись — данные, зафиксированные в записи, сохраняются в неизменном виде.

2.4.2. Системные записи фиксируют только реально выполненные действия, предположения или допущения не фиксируются.

2.5. Права доступа к записям

2.5.1. Оператор (Ернат) имеет полный доступ к системным записям и право их просмотра в целях технического аудита.

2.5.2. Пользователи не имеют права на индивидуальный просмотр системных записей — записи хранятся исключительно для технического аудита; вместо этого Пользователь может ознакомиться со своим профилем и историей чата посредством отдельного запроса, рассматриваемого на основании настоящей Политики (раздел 9 документа MR-005).

2.5.3. Третьи стороны доступа к системным записям не имеют.

2.6. Срок хранения

2.6.1. Системные записи хранятся бессрочно в целях технического аудита и выявления повторных нарушений, при этом применяется общий порядок, предусмотренный для записей безопасности в пункте 14.9 документа MR-005.

2.6.2. В зависимости от технической ёмкости хранения Оператор может принимать решения об архивировании или управлении старыми записями способом, не наносящим ущерба безопасности.

3. Управление сессиями

3.1. Что такое сессия

3.1.1. Сессия — текущий диалог между Пользователем и N.I.R.A., который до своего завершения хранится во временной, оперативной памяти системы.

3.1.2. Сессия автоматически открывается при начале диалога и автоматически закрывается по завершении диалога либо по истечении установленного периода неактивности (пункт 4.6 Условий использования MindRelay).

3.1.3. При закрытии сессии её содержание в установленном порядке переносится в постоянную запись либо удаляется (пункт 3.4 настоящей Политики).

3.2. Изоляция сессии

3.2.1. У каждого Пользователя в один момент времени может быть только одна сессия.

3.2.2. Сессии не смешиваются друг с другом — содержание сессии одного Пользователя ни при каких обстоятельствах не попадает в сессию другого Пользователя.

3.3. Сессии особой категории (VIP)

3.3.1. В MindRelay могут определяться контакты особой категории, чьи сессии могут рассматриваться отдельно (например, с более длительным периодом активности).

3.3.2. Такое выделение касается исключительно уровня обслуживания — сессии особой категории также полностью подчиняются общим принципам защиты, установленным настоящей Политикой.

3.4. Что происходит при закрытии сессии

3.4.1. При закрытии сессии её содержание обрабатывается в следующем порядке:

  • в случае личного чата — диалог структурируется по теме и переносится в постоянную запись (раздел 4 документа MR-005);

  • в случае группового чата — выделяется только информация, признанная значимой, остальное постоянно не сохраняется (раздел 5 документа MR-005);

  • в тихом режиме — значимый факт добавляется в отдельную запись, полный текст постоянно не сохраняется.

3.5. Временный характер содержания сессии

3.5.1. При закрытии сессии либо при перезапуске системы временные данные сессии, хранившиеся в оперативной памяти, полностью удаляются.

3.5.2. Полный текст отправленных сообщений не фиксируется в системных записях — может фиксироваться лишь факт выполненного действия (пункт 2.2 настоящей Политики).

3.6. Безопасность данных сессии

3.6.1. Содержание сессии может включать персональные данные (имя, вопрос) — они, как указано в пункте 2.3 настоящей Политики, не фиксируются в системных записях.

3.6.2. Поскольку данные сессии временно хранятся в рабочей среде системы, Оператор обязан ограничивать физический и логический доступ к такой среде мерами, указанными в разделах 6 и 7 настоящей Политики.

4. Защита персональных данных

4.1. Основа защиты

4.1.1. В MindRelay персональные данные (профиль, история чата, собранная информация) хранятся в изолированной структуре, предназначенной для каждого Пользователя.

4.1.2. Такая изоляция реализуется на техническом уровне — данные каждого Пользователя хранятся отдельно, не смешиваясь с данными какого-либо другого Пользователя (пункт 3.6 Политики сбора, обработки и формирования знаний).

4.2. Техническое значение изоляции

4.2.1. Поскольку данные каждого Пользователя хранятся отдельно, на уровне системы информация одного лица также не переходит в данные другого лица.

4.2.2. Операции с данными (чтение, запись, изменение) направлены исключительно на персональную структуру соответствующего Пользователя.

4.2.3. Сведения о полной технической структуре выходят за рамки применения настоящей Политики (пункт 1.6); какие виды персональных данных собираются и каков срок их хранения, полностью описано в документах MR-003 и MR-005.

4.3. Пароли и сведения особой конфиденциальности

4.3.1. Пользователю рекомендуется не отправлять Ассистенту пароли, PIN-коды, коды подтверждения (пункт 6.9 Условий использования MindRelay).

4.3.2. Если Пользователь всё же направляет такую конфиденциальную информацию, система не сохраняет её на постоянной основе — может быть зафиксирован лишь факт «конфиденциальная информация получена».

4.3.3. Собственные технические секреты системы (ключи авторизации, токены сессий) не фиксируются в системных записях и хранятся отдельно от данных Пользователей, в защищённом порядке.

4.4. Права доступа к персональным данным

4.4.1. Пользователь вправе получать сведения о своих данных (профиль, собранная информация, история чата), требовать их исправления или удаления (раздел 9 документа MR-005).

4.4.2. Оператор вправе получать доступ к данным всех Пользователей в целях технического аудита и обслуживания.

4.4.3. Третьи стороны не имеют прямого доступа к данным Пользователей.

4.5. Архивирование персональных данных

4.5.1. Архивированные данные (раздел 8 документа MR-005) также хранятся в изолированном на техническом уровне состоянии, в соответствии с принципами, указанными в пунктах 4.1–4.2 настоящей Политики.

5. Права и обязанности Оператора

5.1. Кто является Оператором

5.1.1. Оператор — Ернат, лицо, которое ведёт, управляет и проводит технический аудит платформы MindRelay.

5.1.2. Оператор действует от имени Платформы и обслуживает всех Пользователей через Ассистента N.I.R.A.

5.2. Права Оператора

5.2.1. Оператор обладает следующими правами:

  • Полный доступ к системным записям — в целях технического аудита;

  • Доступ ко всем данным Пользователей — в целях технического аудита, обслуживания или решения вопросов безопасности;

  • Управление сессиями — самостоятельно регулировать текущую сессию или диалог N.I.R.A., подключаться, переводить в тихий режим;

  • Принятие решений об удалении данных — на основании обращения Пользователя (раздел 9 документа MR-005);

  • Просмотр и восстановление архивных данных — при необходимости;

  • Совершенствование структуры Платформы — добавление новых функций, обновление мер безопасности.

5.3. Основные обязанности Оператора

5.3.1. Оператор выполняет следующие обязанности:

  • Защита персональных данных — хранить все данные Пользователей на надлежащем уровне и защищать их от несанкционированного доступа;

  • Соблюдение правил безопасности — исполнять все правила, предусмотренные настоящей Политикой, документами MR-003 и MR-005;

  • Проведение технического аудита — регулярно контролировать работу системы, выявлять и устранять проблемы безопасности;

  • Реагирование на обращения по персональным данным — при поступлении запроса Пользователя о просмотре или удалении данных, принимать соответствующие меры в порядке, предусмотренном разделом 9 документа MR-005;

  • Обеспечение технической стабильности Платформы — принимать меры по поддержанию бесперебойной работы системы.

5.4. Обязательства в отношении системных записей

5.4.1. Оператор может просматривать системные записи в целях выявления технических проблем, но ни при каких обстоятельствах не вправе их редактировать или искажать.

5.4.2. Системные записи ни при каких обстоятельствах не передаются третьим лицам и не используются в рекламных целях.

5.5. Пределы ответственности Оператора

5.5.1. Оператор не может дать полную гарантию бесперебойной работы системы в случае технических сбоев (отказ сервера, перебои электроснабжения и т.п.) (раздел 10 Условий использования MindRelay).

5.5.2. Оператор не несёт прямой ответственности за вопросы безопасности провайдеров каналов связи (WhatsApp, Telegram) или сервисов искусственного интеллекта (раздел 8 настоящей Политики).

5.6. Фиксация операций

5.6.1. Все действия Оператора по удалению, архивированию или изменению данных фиксируются в системных записях (раздел 2 настоящей Политики).

6. Принципы инфраструктурной безопасности

6.1. Общий принцип

6.1.1. Настоящий раздел устанавливает общие принципы защиты инфраструктуры (серверов, устройств хранения, сетевых соединений), на которой работает система MindRelay, но не её конкретную техническую реализацию (пункт 1.6 настоящей Политики).

6.2. Принцип ограничения доступа

6.2.1. Физический и логический доступ к инфраструктуре, на которой хранятся данные MindRelay, ограничен исключительно уполномоченными лицами.

6.2.2. Оператор стремится применять обоснованные меры для защиты доступа к инфраструктуре (например, защита паролем, учёт доступа).

6.3. Защита среды хранения

6.3.1. Среда хранения данных (локальная или облачная) должна быть защищена от физического и технического доступа.

6.3.2. Оператор работает над непрерывным улучшением безопасности среды хранения, в том числе путём поэтапного внедрения дополнительных механизмов защиты (например, шифрования).

6.4. Резервное копирование

6.4.1. Оператор обязуется развивать и совершенствовать практику резервного копирования в целях защиты важных данных от случайной потери.

6.4.2. К резервным копиям также применяются общие ограничения безопасности и доступа, предусмотренные настоящей Политикой.

6.5. Изменения инфраструктуры

6.5.1. В случае изменения инфраструктуры (например, среды хранения, технической платформы) Оператор обязан применять соответствующие меры, направленные на сохранение безопасности и целостности данных.

6.5.2. В случае, если такие изменения могут существенно затронуть Пользователя, применяется порядок уведомления, предусмотренный разделом 11 Условий использования MindRelay.

7. Принципы программной безопасности

7.1. Общий принцип

7.1.1. Настоящий раздел устанавливает общие обязательства Оператора по обеспечению безопасности кода MindRelay и используемых программных средств.

7.2. Обновление программного обеспечения

7.2.1. Оператор обязуется регулярно обновлять программные компоненты, используемые в системе, и своевременно устранять известные уязвимости.

7.3. Выявление уязвимостей

7.3.1. Оператор обязуется регулярно оценивать безопасность системы и устранять выявленные уязвимости.

7.3.2. Более подробная информация о порядке сообщения об уязвимостях или их обнаружения доступна через MindRelay Trust Center.

7.4. Защита от несанкционированных действий

7.4.1. В коде MindRelay предусмотрены, в частности, меры защиты от несанкционированного доступа и злоупотребления способами обработки данных.

7.4.2. Попытка получить несанкционированный доступ к работе Платформы является действием, запрещённым пунктом 6.6 Условий использования MindRelay.

7.5. Безопасность системных записей

7.5.1. Обеспечение того, чтобы в системных записях не фиксировалась конфиденциальная информация (пароли, токены, ключи авторизации), является структурным требованием системы (пункт 2.3 настоящей Политики).

7.5.2. Доступ к системным записям надлежащим образом ограничен.

7.6. Внедрение обновлений и изменений

7.6.1. Перед внедрением новой версии или изменения в систему они по возможности проверяются в тестовой среде.

7.6.2. Обеспечение возможности восстановления в случае неудачного обновления — обязанность Оператора.

8. Безопасность сторонних сервисов

8.1. Общий принцип

8.1.1. MindRelay зависит от сторонних сервисов: провайдеров каналов связи (WhatsApp, Telegram), сервисов искусственного интеллекта и иных программных услуг.

8.1.2. Настоящий раздел касается принципов безопасности взаимодействия MindRelay с этими сервисами; внутренняя безопасность сторонних сервисов подчиняется их собственной политике.

8.2. Провайдеры каналов связи

8.2.1. WhatsApp и Telegram защищают свои сообщения посредством сквозного шифрования (end-to-end), однако после поступления сообщения в MindRelay оно обрабатывается в соответствии с мерами защиты, предусмотренными настоящей Политикой.

8.2.2. Ключи API или токены провайдера канала связи не фиксируются в системных записях и хранятся конфиденциально.

8.3. Сервисы искусственного интеллекта

8.3.1. MindRelay использует услуги сторонних провайдеров искусственного интеллекта для обработки диалогов (раздел 6 Политики конфиденциальности).

8.3.2. Данные, направляемые этим провайдерам, передаются по зашифрованному каналу связи (HTTPS).

8.3.3. Ключи API провайдеров не фиксируются в системных записях, не встраиваются напрямую в приложение и хранятся конфиденциально.

8.4. Пределы риска сторонних сервисов

8.4.1. MindRelay не может контролировать все аспекты работы сторонних сервисов — со своей стороны Оператор может оказывать лишь максимально возможное влияние.

8.4.2. При выявлении сбоя в стороннем сервисе Оператор оценивает ситуацию и, при необходимости, принимает соответствующие меры (раздел 9 настоящей Политики).

9. Передача информации (трансмиссия)

9.1. Общий принцип

9.1.1. Настоящий раздел устанавливает требования безопасности при передаче информации между Пользователем и Ассистентом, а также между Ассистентом и сторонними сервисами.

9.2. Зашифрованные каналы связи

9.2.1. Связь между провайдерами каналов связи (WhatsApp, Telegram) и MindRelay, а также между MindRelay и провайдерами искусственного интеллекта, должна осуществляться по зашифрованному протоколу (HTTPS или равноценному безопасному протоколу).

9.2.2. Использование незашифрованных (HTTP) каналов связи не допускается, поскольку это создаёт риск при передаче данных.

9.3. Собственная ответственность Пользователя

9.3.1. При использовании открытой (публичной) сети Wi-Fi Пользователю рекомендуется самостоятельно уделять дополнительное внимание безопасности передачи данных — влияние Оператора на такую ситуацию ограничено.

9.3.2. Пользователю рекомендуется использовать надёжные сетевые средства (например, VPN) для дополнительной безопасности.

10. Выявление инцидентов и реагирование на них

10.1. Общий принцип

10.1.1. Инцидент — проблема или риск безопасности, выявленные в структуре или использовании системы MindRelay.

10.1.2. Выявление и устранение инцидентов осуществляется на технологическом, организационном и правовом уровне.

10.2. Категории инцидентов

10.2.1. Инциденты подразделяются приблизительно на следующие категории: технические инциденты (относящиеся к работе системы); инциденты безопасности (относящиеся к защите данных); организационные инциденты (относящиеся к процессам и процедурам).

10.2.2. Конкретный характер и степень тяжести каждого инцидента оцениваются по факту выявления и заранее публично не раскрываются, поскольку такая информация может создать риск несанкционированного использования.

10.3. Порядок выявления инцидентов

10.3.1. Оператор выявляет инциденты посредством регулярного просмотра системных записей, технической проверки и отслеживания сообщений сторонних сервисов.

10.3.2. Если Пользователь сообщает о проблеме, Оператор её выявляет и проверяет.

10.4. Сроки устранения инцидентов

10.4.1. В зависимости от степени тяжести выявленного инцидента Оператор стремится устранить его с соответствующим приоритетом и по возможности в кратчайший срок.

10.4.2. Инциденты, непосредственно угрожающие персональным данным Пользователя, рассматриваются с наивысшим приоритетом.

10.5. Уведомление Пользователей

10.5.1. При выявлении инцидента безопасности, способного существенно затронуть персональные данные Пользователя, Оператор обязуется уведомить соответствующих Пользователей в разумный срок.

10.5.2. В уведомлении указываются общий характер инцидента, принятые меры и рекомендуемые Пользователю действия, при этом полные сведения о конкретной технической уязвимости системы не публикуются.

10.5.3. Уведомление направляется по адресу ernat.konirat@gmail.com либо через каналы, указанные в разделе «Разрешение споров» Условий использования MindRelay.

10.6. Регистрация инцидентов

10.6.1. Выявленные инциденты и принятые меры регистрируются в целях аудита.

11. Правовые основания и права Пользователя

11.1. Общий принцип

11.1.1. Настоящая Политика разработана и применяется в соответствии с законодательством Республики Казахстан.

11.2. Правовой статус конфиденциальности

11.2.1. Каждый Пользователь обладает правом на правовую защиту конфиденциальности своих персональных данных (статья 18 Конституции Республики Казахстан).

11.2.2. Обработка персональных данных Пользователей осуществляется в соответствии с законом Республики Казахстан «О персональных данных и их защите».

11.3. Законные права Пользователя

11.3.1. Пользователь обладает следующими правами:

  • Право на получение информации — получать сведения о том, как хранятся и используются его персональные данные;

  • Право на исправление — требовать исправления ошибки в своих данных;

  • Право на удаление — требовать удаления своих данных (раздел 9 документа MR-005);

  • Право на получение ответа на обращение — требовать от Оператора ответа в разумный срок.

11.4. Правовые обязательства Оператора

11.4.1. Оператор обязан хранить, защищать и использовать все персональные данные на условиях, предусмотренных законодательством.

11.4.2. Оператор обязан не передавать персональные данные третьим лицам при отсутствии законного основания.

11.5. Пределы ответственности третьих лиц

11.5.1. WhatsApp, Telegram и провайдеры искусственного интеллекта имеют собственную политику безопасности и действуют в соответствии с ней.

11.5.2. Оператор не несёт полной ответственности за сбои в сторонних сервисах (пункт 10.3 Условий использования MindRelay).

11.6. Применимое законодательство

11.6.1. Настоящая Политика основана, в частности, на следующих правовых актах: Конституция Республики Казахстан (статья 18); закон «О персональных данных и их защите»; закон «Об информатизации».

12. Периодические мероприятия по безопасности

12.1. Общий принцип

12.1.1. Периодические мероприятия — постоянная, плановая проверка и поддержание процессов сбора, обработки и хранения информации в системе MindRelay.

12.1.2. Цель — обеспечение бесперебойной работы системы, сохранности данных и выполнения требований безопасности.

12.2. Периодичность мероприятий

12.2.1. Оператор стремится проводить мероприятия по безопасности со следующей периодичностью:

Периодичность Мероприятие
Ежедневно Просмотр системных записей, выявление значимых проблем
Еженедельно Резервное копирование, более полный анализ системных записей, проверка обновлений программного обеспечения
Ежемесячно Полный аудит (структура данных, права доступа), проверка актуальности документов
Ежеквартально Полный пересмотр настоящей Политики, проверка политик сторонних провайдеров
Ежегодно Полный аудит политики хранения и обработки персональных данных, проверка соответствия законодательству

12.3. Ответственность за периодические мероприятия

12.3.1. Все периодические мероприятия проводятся или контролируются Оператором лично.

12.3.2. При внедрении автоматизации в будущем правильную работу автоматизированной системы также контролирует Оператор.

13. Заключительные положения

13.1. Статус настоящей Политики

13.1.1. Настоящая Политика безопасности публикуется в MindRelay Trust Center и общедоступна для Пользователей.

13.1.2. Настоящая Политика применяется совместно с Условиями использования MindRelay (MR-002).

13.2. Связь с иными документами

13.2.1. Настоящая Политика не заменяет Условия использования (MR-002), Политику сбора, обработки и формирования знаний (MR-003), Политику хранения и удаления данных (MR-005) и Политику конфиденциальности (MR-001), а дополняет их.

13.2.2. В случае противоречия, в вопросах, касающихся персональных данных, преимущественную силу имеет Политика конфиденциальности; в вопросах технической безопасности — положения настоящей Политики.

13.3. Изменение Политики

13.3.1. Оператор может изменять настоящую Политику в одностороннем порядке.

13.3.2. О существенных изменениях Пользователи уведомляются заблаговременно, не менее чем за 14 дней.

13.3.3. Изменённая Политика вступает в силу с момента её публикации.

13.4. Действующее законодательство

13.4.1. Настоящая Политика разработана в соответствии с законодательством Республики Казахстан о персональных данных и их защите.

13.4.2. При изменении законодательства Политика приводится в соответствие с ним.

13.5. Контактная информация

13.5.1. Вопросы и обращения, касающиеся настоящей Политики, направляются на электронную почту ernat.konirat@gmail.com.

13.5.2. Оператор рассматривает обращения в разумный срок.

13.6. Вступление в силу

13.6.1. Настоящая Политика вступает в силу с даты, указанной в реестре документов на сайте MindRelay Trust Center (MR-007).

Security Policy

Effective date: 6 August 2026  |  last updated: 6 August 2026  |  version: 1.0

1. General provisions

1.1. Purpose of the document

1.1.1. This Security Policy (hereinafter — the “Policy”) describes the principles for protecting information stored on the MindRelay platform, the Operator’s security-related commitments, and the User’s rights in this area.

1.2. Integrated security framework

1.2.1. At MindRelay, security is not confined to a single document — it forms a unified, coordinated system comprising the following documents:

  • Terms of Use (MR-002) — the legal agreement between Users and the Operator;

  • Data Collection, Processing and Knowledge Formation Policy (MR-003) — defining the purpose and scope of information collection;

  • Data Retention and Deletion Policy (MR-005) — retention periods and archiving mechanisms;

  • Privacy Policy (MR-001) — the legal protection of personal data;

  • Security Policy (this document) — general principles and commitments concerning protection.

1.3. The five aspects of security

1.3.1. Security is based on the following five aspects:

  • Confidentiality — information is accessible only to authorised persons;

  • Integrity — retained information is not altered without authorisation;

  • Availability — authorised persons can access their information within a reasonable time;

  • Auditability — significant actions within the system are recorded and can subsequently be reviewed;

  • Isolation — each User’s data is stored separately at the technical level.

1.4. Security commitments

1.4.1. The Operator (Mr Ernat) is responsible for maintaining the security rules applied within MindRelay.

1.4.2. The User assumes the risk of sending confidential information to the Assistant — the Policy describes the principles of protection but does not exclude possible technical limitations of the system (clause 6.9 of the MindRelay Terms of Use).

1.4.3. Third parties (communication channel providers, artificial intelligence services) operate in accordance with their own security standards, over which the Operator cannot exercise direct control.

1.5. Data to which the Policy applies

1.5.1. This Policy applies to the following: the text/voice/visual content of all individual and group chats; User profiles; requests, complaints and suggestions; system records (logs); session data; archived information.

1.6. What falls outside the scope

1.6.1. This Policy does not apply to: the Platform’s internal software architecture, the specific structure of its code, the technical tools used, or the infrastructure configuration (these matters fall within the scope of the Operator’s internal technical management); the security policies of third-party services in their own right (for example, WhatsApp, Telegram).

1.6.2. The decision not to disclose such internal technical details is based on a generally accepted security principle: publicly disclosing full information about a system’s specific architecture increases the risk of unauthorised access.

1.7.1. This Policy has been drawn up in accordance with the legislation of the Republic of Kazakhstan on the protection of personal data.

2. System logging policy

2.1. What system logs are

2.1.1. System logs are the automatic recording of significant actions, errors and the operational history of the MindRelay system for audit purposes.

2.1.2. System logs serve as a technical audit tool, retaining accurate information about the system’s past operation, the problems that arose, and how they were resolved.

2.2. Actions that are logged

2.2.1. The MindRelay system logs actions in the following categories:

  • the structuring and archiving of a dialogue (the outcome of processing once each dialogue ends);

  • the collection of facts (when information is added to a profile or the knowledge base);

  • profile update events;

  • the processing of formalised requests and complaints;

  • technical errors (instances in which a particular function was not executed);

  • events relating to the management of sessions and dialogues (opening, changing, closing).

2.3. Information that is not logged

2.3.1. For security reasons, the following are not logged in the system:

  • Users’ full contact details — only an internal identifier or anonymised marker is used;

  • confidential personal data (passwords, PIN codes, confirmation codes) in text form;

  • confidential session tokens or authorisation keys.

2.4. Retention and immutability of logs

2.4.1. The system has no capability to subsequently alter or rewrite a logged entry — data recorded in a log entry is retained unchanged.

2.4.2. System logs record only actions actually carried out; assumptions or inferences are not logged.

2.5. Rights of access to logs

2.5.1. The Operator (Mr Ernat) has full access to system logs and the right to review them for the purposes of technical audit.

2.5.2. Users do not have the right to individually review system logs — logs are retained solely for technical audit purposes; instead, a User may view their own profile and chat history through a separate request considered on the basis of this Policy (Section 9 of document MR-005).

2.5.3. Third parties do not have access to system logs.

2.6. Retention period

2.6.1. System logs are retained indefinitely for the purposes of technical audit and the detection of repeated breaches, subject to the general arrangements provided for security records in clause 14.9 of document MR-005.

2.6.2. Depending on technical storage capacity, the Operator may make decisions regarding the archiving or management of older logs in a manner that does not compromise security.

3. Session management

3.1. What a session is

3.1.1. A session is the current dialogue between the User and N.I.R.A., which, until it ends, is held in the system’s temporary, working memory.

3.1.2. A session opens automatically when a dialogue begins and closes automatically once the dialogue ends or once the established period of inactivity has elapsed (clause 4.6 of the MindRelay Terms of Use).

3.1.3. Upon closure, a session’s content is, in the manner appropriate, transferred to a permanent record or deleted (clause 3.4 of this Policy).

3.2. Isolation of sessions

3.2.1. Each User may have only one session at any given moment.

3.2.2. Sessions are not mixed with one another — the content of one User’s session is under no circumstances included in another User’s session.

3.3. Special-category (VIP) sessions

3.3.1. MindRelay may designate special-category contacts, whose sessions may be handled separately (for example, with a longer period of activity).

3.3.2. Such distinction relates solely to the level of service provided — special-category sessions remain fully subject to the general protection principles established by this Policy.

3.4. What happens when a session closes

3.4.1. When a session closes, its content is processed as follows:

  • for an individual chat — the dialogue is structured by topic and transferred to a permanent record (Section 4 of document MR-005);

  • for a group chat — only information recognised as significant is extracted; the remainder is not permanently retained (Section 5 of document MR-005);

  • in quiet mode — a significant fact is added to a separate record; the full text is not permanently retained.

3.5. Temporary nature of session content

3.5.1. When a session closes, or when the system restarts, temporary session data held in working memory is deleted entirely.

3.5.2. The full text of messages sent is not recorded in the system logs — only the fact that an action was carried out may be logged (clause 2.2 of this Policy).

3.6. Security of session data

3.6.1. Session content may include personal data (name, question) — as stated in clause 2.3 of this Policy, this is not recorded in the system logs.

3.6.2. Because session data is temporarily held within the system’s operating environment, the Operator is required to restrict physical and logical access to that environment using the measures set out in Sections 6 and 7 of this Policy.

4. Protection of personal data

4.1. Basis of protection

4.1.1. Within MindRelay, personal data (profile, chat history, information collected) is stored in an isolated structure dedicated to each User.

4.1.2. This isolation is implemented at the technical level — each User’s data is stored separately, without being mixed with the data of any other User (clause 3.6 of the Data Collection, Processing and Knowledge Formation Policy).

4.2. Technical meaning of isolation

4.2.1. Because each User’s data is stored separately, at the system level one person’s information likewise does not pass into another person’s data.

4.2.2. Data operations (reading, writing, modification) are directed solely at the relevant User’s own structure.

4.2.3. Details of the full technical structure fall outside the scope of this Policy (clause 1.6); the types of personal data collected and their retention periods are fully described in documents MR-003 and MR-005.

4.3. Passwords and information of particular sensitivity

4.3.1. Users are advised not to send passwords, PIN codes, or confirmation codes to the Assistant (clause 6.9 of the MindRelay Terms of Use).

4.3.2. Where a User nonetheless sends such confidential information, the system does not retain it permanently — only the fact that “confidential information was received” may be recorded.

4.3.3. The system’s own technical secrets (authorisation keys, session tokens) are not recorded in the system logs and are stored separately from User data, in a protected manner.

4.4. Rights of access to personal data

4.4.1. A User is entitled to obtain information about their own data (profile, information collected, chat history) and to request its correction or deletion (Section 9 of document MR-005).

4.4.2. The Operator is entitled to access all Users’ data for the purposes of technical audit and service maintenance.

4.4.3. Third parties do not have direct access to User data.

4.5. Archiving of personal data

4.5.1. Archived data (Section 8 of document MR-005) is likewise retained in an isolated state at the technical level, in accordance with the principles set out in clauses 4.1–4.2 of this Policy.

5. Rights and duties of the Operator

5.1. Who the Operator is

5.1.1. The Operator is Mr Ernat, the person who runs, manages, and conducts the technical audit of the MindRelay platform.

5.1.2. The Operator acts on behalf of the Platform and serves all Users through the N.I.R.A. Assistant.

5.2. Rights of the Operator

5.2.1. The Operator has the following rights:

  • Full access to system logs — for the purposes of technical audit;

  • Access to all User data — for the purposes of technical audit, service maintenance, or resolving security matters;

  • Management of sessions — to independently manage N.I.R.A.’s current session or dialogue, to join it, or to switch it to quiet mode;

  • Decision-making on data deletion — on the basis of a User’s request (Section 9 of document MR-005);

  • Review and restoration of archived data — where necessary;

  • Improvement of the Platform’s structure — adding new features, updating security measures.

5.3. Core duties of the Operator

5.3.1. The Operator performs the following duties:

  • Protecting personal data — retaining all User data at an appropriate level and protecting it from unauthorised access;

  • Maintaining security rules — complying with all rules provided for in this Policy and in documents MR-003 and MR-005;

  • Conducting technical audits — regularly monitoring the system’s operation, identifying and resolving security matters;

  • Responding to personal data requests — where a User requests to view or delete their data, taking appropriate action in the manner provided for in Section 9 of document MR-005;

  • Ensuring the Platform’s technical stability — taking measures to support the system’s continuous operation.

5.4. Commitments regarding system logs

5.4.1. The Operator may review system logs to identify technical issues, but is under no circumstances entitled to edit or falsify them.

5.4.2. System logs are under no circumstances disclosed to third parties or used for advertising purposes.

5.5. Limits of the Operator’s liability

5.5.1. The Operator cannot give a full guarantee of the system’s uninterrupted operation in the event of technical failures (server failure, power outages, and the like) (Section 10 of the MindRelay Terms of Use).

5.5.2. The Operator bears no direct responsibility for security matters relating to communication channel providers (WhatsApp, Telegram) or artificial intelligence services (Section 8 of this Policy).

5.6. Recording of operations

5.6.1. All actions taken by the Operator to delete, archive or modify data are recorded in the system logs (Section 2 of this Policy).

6. Principles of infrastructure security

6.1. General principle

6.1.1. This Section establishes general principles for protecting the infrastructure (servers, storage devices, network connections) on which the MindRelay system operates, rather than its specific technical implementation (clause 1.6 of this Policy).

6.2. Principle of restricted access

6.2.1. Physical and logical access to the infrastructure on which MindRelay data is stored is restricted to authorised persons only.

6.2.2. The Operator endeavours to apply reasonable measures to protect access to infrastructure (for example, password protection, access logging).

6.3. Protection of the storage environment

6.3.1. The environment in which data is stored (local or cloud-based) must be protected from physical and technical access.

6.3.2. The Operator works towards the continuous improvement of the security of the storage environment, including through the phased introduction of additional protective mechanisms (for example, encryption).

6.4. Backups

6.4.1. The Operator undertakes to develop and improve backup practices in order to protect important data against accidental loss.

6.4.2. The general security and access limitations provided for in this Policy also apply to backups.

6.5. Infrastructure changes

6.5.1. Where the infrastructure is changed (for example, the storage environment or technical platform), the Operator is required to apply appropriate measures aimed at preserving the security and integrity of data.

6.5.2. Where such changes may materially affect a User, the notification procedure provided for in Section 11 of the MindRelay Terms of Use applies.

7. Principles of software security

7.1. General principle

7.1.1. This Section establishes the Operator’s general commitments regarding the security of MindRelay’s code and the software tools used.

7.2. Software updates

7.2.1. The Operator undertakes to regularly update the software components used within the system and to promptly remedy known vulnerabilities.

7.3. Identification of vulnerabilities

7.3.1. The Operator undertakes to regularly assess the system’s security and to remedy vulnerabilities identified.

7.3.2. Further information on how to report or identify vulnerabilities is available through the MindRelay Trust Center.

7.4. Protection against unauthorised acts

7.4.1. The MindRelay code includes, among other things, measures to protect against unauthorised access and misuse of data-processing methods.

7.4.2. Any attempt to gain unauthorised access to the operation of the Platform is an act prohibited under clause 6.6 of the MindRelay Terms of Use.

7.5. Security of system logs

7.5.1. Ensuring that confidential information (passwords, tokens, authorisation keys) is not recorded in the system logs is a structural requirement of the system (clause 2.3 of this Policy).

7.5.2. Access to system logs is appropriately restricted.

7.6. Deployment of updates and changes

7.6.1. Before a new version or change is deployed to the system, it is, where possible, tested in a test environment.

7.6.2. Ensuring the ability to restore the system in the event of a failed update is the Operator’s responsibility.

8. Security of third-party services

8.1. General principle

8.1.1. MindRelay is dependent on third-party services: communication channel providers (WhatsApp, Telegram), artificial intelligence services, and other software services.

8.1.2. This Section relates to the security principles governing MindRelay’s interaction with these services; the internal security of third-party services is governed by their own policies.

8.2. Communication channel providers

8.2.1. WhatsApp and Telegram protect their messages by means of end-to-end encryption, but once a message reaches MindRelay, it is processed in accordance with the protective measures provided for in this Policy.

8.2.2. API keys or tokens belonging to a communication channel provider are not recorded in the system logs and are kept confidential.

8.3. Artificial intelligence services

8.3.1. MindRelay uses the services of third-party artificial intelligence providers to process dialogues (Section 6 of the Privacy Policy).

8.3.2. Data sent to these providers is transmitted over an encrypted communication channel (HTTPS).

8.3.3. Providers’ API keys are not recorded in the system logs, are not embedded directly in the application, and are kept confidential.

8.4. Limits of third-party risk

8.4.1. MindRelay cannot control every aspect of the operation of third-party services — the Operator can, for its own part, exert only the greatest possible influence.

8.4.2. Where a fault is identified in a third-party service, the Operator assesses the situation and, where necessary, takes appropriate measures (Section 9 of this Policy).

9. Transmission of information

9.1. General principle

9.1.1. This Section establishes security requirements for the transmission of information between the User and the Assistant, and between the Assistant and third-party services.

9.2. Encrypted communication channels

9.2.1. Communication between communication channel providers (WhatsApp, Telegram) and MindRelay, and between MindRelay and artificial intelligence providers, must take place over an encrypted protocol (HTTPS or an equivalent secure protocol).

9.2.2. The use of unencrypted (HTTP) communication channels is not permitted, as it creates a risk during the transmission of data.

9.3. The User’s own responsibility

9.3.1. Where a User uses an open (public) Wi-Fi network, they are advised to pay additional attention to the security of data transmission on their own part — the Operator’s influence over such a situation is limited.

9.3.2. Users are advised to use reliable network tools (for example, a VPN) for additional security.

10. Incident detection and response

10.1. General principle

10.1.1. An incident is a problem or security risk identified in the structure or use of the MindRelay system.

10.1.2. The detection and resolution of incidents is carried out at the technological, organisational and legal level.

10.2. Categories of incident

10.2.1. Incidents are broadly divided into the following categories: technical incidents (relating to the system’s operation); security incidents (relating to data protection); organisational incidents (relating to processes and procedures).

10.2.2. The specific nature and severity of each incident are assessed once identified and are not publicly disclosed in advance, since such information could create a risk of unauthorised exploitation.

10.3. Procedure for identifying incidents

10.3.1. The Operator identifies incidents through regular review of system logs, technical checks, and monitoring of notices from third-party services.

10.3.2. Where a User reports an issue, the Operator identifies and verifies it.

10.4. Timeframes for resolving incidents

10.4.1. Depending on the severity of an identified incident, the Operator endeavours to resolve it with an appropriate level of priority and, where possible, within the shortest achievable time.

10.4.2. Incidents directly threatening a User’s personal data are treated with the highest priority.

10.5. Notification of Users

10.5.1. Where a security incident is identified that may materially affect a User’s personal data, the Operator undertakes to notify the affected Users within a reasonable period.

10.5.2. The notification will state the general nature of the incident, the measures taken, and the actions recommended to the User, without publishing full details of the specific technical vulnerability of the system.

10.5.3. Notification is given at ernat.konirat@gmail.com or through the channels specified in the Dispute Resolution section of the MindRelay Terms of Use.

10.6. Recording of incidents

10.6.1. Incidents identified and measures taken are recorded for audit purposes.

11.1. General principle

11.1.1. This Policy has been drawn up and applies in accordance with the legislation of the Republic of Kazakhstan.

11.2.1. Every User is entitled to the legal protection of the confidentiality of their personal data (Article 18 of the Constitution of the Republic of Kazakhstan).

11.2.2. The processing of Users’ personal data is carried out in accordance with the Law of the Republic of Kazakhstan “On Personal Data and their Protection”.

11.3.1. The User has the following rights:

  • Right to information — to obtain information about how their personal data is stored and used;

  • Right to correction — to request correction of an error in their data;

  • Right to deletion — to request deletion of their data (Section 9 of document MR-005);

  • Right to a response — to require the Operator to respond within a reasonable period.

11.4.1. The Operator is obliged to retain, protect and use all personal data on the terms provided for by legislation.

11.4.2. The Operator is obliged not to disclose personal data to third parties in the absence of a lawful basis.

11.5. Limits of third-party liability

11.5.1. WhatsApp, Telegram and artificial intelligence providers have their own security policies and operate in accordance with them.

11.5.2. The Operator does not bear full responsibility for failures in third-party services (clause 10.3 of the MindRelay Terms of Use).

11.6. Applicable legislation

11.6.1. This Policy is based, in particular, on the following legal acts: the Constitution of the Republic of Kazakhstan (Article 18); the Law “On Personal Data and their Protection”; the Law “On Informatisation”.

12. Periodic security activities

12.1. General principle

12.1.1. Periodic activities are the continuous, planned review and maintenance of MindRelay’s processes for collecting, processing and storing information.

12.1.2. Their purpose is to ensure the system’s continuous operation, the safekeeping of data, and compliance with security requirements.

12.2. Frequency of activities

12.2.1. The Operator endeavours to carry out security activities at the following frequency:

Frequency Activity
Daily Review of system logs, identification of significant issues
Weekly Backup, more thorough analysis of system logs, checking software updates
Monthly Full audit (data structure, access rights), checking the currency of documents
Quarterly Full review of this Policy, checking the policies of third-party providers
Annually Full audit of the personal data retention and processing policy, checking legal compliance

12.3. Responsibility for periodic activities

12.3.1. All periodic activities are conducted or overseen by the Operator personally.

12.3.2. Should automation be introduced in the future, the correct operation of the automated system will likewise be overseen by the Operator.

13. Final provisions

13.1. Status of this Policy

13.1.1. This Security Policy is published in the MindRelay Trust Center and is publicly available to Users.

13.1.2. This Policy applies together with the MindRelay Terms of Use (MR-002).

13.2. Relationship with other documents

13.2.1. This Policy does not replace the Terms of Use (MR-002), the Data Collection, Processing and Knowledge Formation Policy (MR-003), the Data Retention and Deletion Policy (MR-005), or the Privacy Policy (MR-001); it supplements them.

13.2.2. In the event of a conflict, on matters relating to personal data, the Privacy Policy prevails; on matters of technical security, the provisions of this Policy prevail.

13.3. Amendment of the Policy

13.3.1. The Operator may amend this Policy unilaterally.

13.3.2. Users will be given advance notice of material changes, at least 14 days beforehand.

13.3.3. An amended Policy enters into force from the moment of its publication.

13.4. Applicable legislation

13.4.1. This Policy has been drawn up in accordance with the legislation of the Republic of Kazakhstan on personal data and its protection.

13.4.2. Where the legislation changes, the Policy will be brought into conformity with it.

13.5. Contact information

13.5.1. Questions and requests concerning this Policy are to be sent to the e-mail address ernat.konirat@gmail.com.

13.5.2. The Operator considers requests within a reasonable period.

13.6. Entry into force

13.6.1. This Policy enters into force on the date indicated in the document register on the MindRelay Trust Center website (MR-007).

Құжат коды
MR-007
Нұсқа
1.0
Жарияланған күні
06.08.2026
Күшіне енген күні
06.08.2026