Privacy Policy
Last updated: March 22, 2026 | Effective: March 22, 2026
Data Controller: KZENOFFRAME STUDIO LLC · [email protected]
BossBot is a product operated by KZENOFFRAME STUDIO LLC.
KZENOFFRAME STUDIO LLC ("we", "us", "our") operates the bossbot.uk website and the BossBot WhatsApp AI assistant service. This policy explains how we collect, use, store, and protect personal data when you use our services.
1. Data We Collect
- Business owner data: Name, email, phone number, business name, and service details provided during onboarding.
- End-user (patient/customer) data: Phone number, name (as provided via WhatsApp), message content, appointment details, and conversation history.
- Technical data: IP address, browser type, and access timestamps.
- Billing data: Payment information processed by Stripe (we do not store card numbers).
2. How We Store Your Data
All conversation data is encrypted with AES-256-GCM — the same standard used by banks and government agencies. Data is stored on our secured European VPS infrastructure.
- Encryption at rest: AES-256-GCM for all message content and personal identifiers.
- Encryption in transit: TLS 1.3 for all API communications.
- Database: Per-client data isolation. Conversation content encrypted (AES-256-GCM).
- Backups: Encrypted and stored separately with 30-day retention.
3. Who Has Access
- The clinic/business owner who contracted BossBot.
- BossBot AI system (automated processing only — no human reads your messages).
- BossBot administrators may access system logs for debugging, but conversation content remains encrypted.
We never sell, rent, or share personal data with advertisers or data brokers.
4. Data Retention
- Active accounts: Data retained for the duration of the service agreement.
- Conversation logs: Configurable retention (default 12 months, adjustable per LGPD/GDPR).
- After cancellation: All data deleted within 30 days, or exported upon request within 24 hours.
- ZeroTrace audit logs: Retained for the legally required compliance period.
5. Your Rights (GDPR & LGPD)
- Access: Request a full copy of all stored personal data.
- Rectification: Correct any inaccurate personal data.
- Deletion: Request complete erasure ("right to be forgotten").
- Portability: Receive data in a structured, machine-readable format (JSON).
- Consent withdrawal: Withdraw consent at any time.
- Objection: Object to processing based on legitimate interests.
Contact: [email protected]. We respond within 15 business days (LGPD) or 30 days (GDPR).
5a. California Residents (CCPA / CPRA)
If you are a California resident, the California Consumer Privacy Act (CCPA) and California Privacy Rights Act (CPRA) give you additional rights:
- Right to Know: Request disclosure of what personal information we collect, use, disclose, and sell about you.
- Right to Delete: Request deletion of personal information we have collected from you.
- Right to Correct: Request correction of inaccurate personal information (CPRA addition).
- Right to Opt-Out of Sale / Sharing: We do not sell your personal information to third parties for money, and we do not "share" it with third-party ad networks for cross-context behavioral advertising. If our practices change, this page will be updated and you will have the option to opt out via a "Do Not Sell or Share My Personal Information" link in the footer.
- Right to Limit Use of Sensitive Personal Information: Request that we use sensitive personal information only for the limited purposes permitted by CPRA.
- Right to Non-Discrimination: We will not discriminate against you for exercising any CCPA/CPRA right — no price change, no service downgrade.
To exercise any of these rights, email [email protected] with "CCPA" or "California Privacy" in the subject line. We verify identity via account email and respond within 45 days per CCPA §1798.130.
5b. Advertising Cookies & Google AdSense
When we serve Google AdSense advertisements, Google may set cookies on your browser to measure ad performance and serve relevant ads based on your prior visits to this site or other sites. Specifically:
- Google, as a third-party vendor, uses cookies to serve ads on our site.
- Google's use of the DoubleClick DART cookie enables it and its partners to serve ads to our users based on their visit to our site and/or other sites on the Internet.
- You may opt out of the use of the DART cookie by visiting the Google Ads Settings page.
- You may opt out of third-party vendor use of cookies for personalized advertising by visiting aboutads.info.
- Learn more about Google's use of information from sites or apps that use its services at policies.google.com/technologies/partner-sites.
Our cookie-consent banner (visible on your first visit) gives you the option to accept or reject non-essential cookies including advertising cookies before they are set.
6. ZeroTrace Audit Logging
Every access to personal data is recorded in our ZeroTrace cryptographic audit chain — a tamper-evident, hash-linked ledger with HMAC signatures. This enables verifiable proof of data access, tamper detection, and compliance with GDPR Article 30 and LGPD Article 37.
7. Third-Party Services
- WhatsApp Cloud API (Meta): Message delivery.
- Google Gemini AI: Natural language processing. Data is not used to train Google's models.
- Stripe: Payment processing. We never store credit card numbers.
- Telegram Bot API: Escalation notifications to business owners.
7a. Google Calendar Data (Google API Services User Data Policy)
When you connect BossBot to your Google Calendar via OAuth, we request only the minimum scopes needed to prevent double-booking and create appointment events:
- calendar.calendarlist.readonly — used only to display the list of your Google calendars so you can pick which one BossBot should sync bookings into during onboarding.
- calendar.events — used only to create a new event on your selected calendar when a customer confirms an appointment through BossBot, and to read that same event later if the customer reschedules or cancels through BossBot.
- calendar.freebusy — used only to query whether a proposed time slot conflicts with any existing event on your selected calendar, so BossBot never books a customer into a busy slot. We receive only boolean "busy"/"free" intervals, not the titles, attendees, or content of your other events.
BossBot's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
We do NOT:
- Read events unrelated to availability checks for BossBot bookings.
- Modify or delete calendar events that BossBot did not create.
- Share Google user data with any third party.
- Use Google user data for advertising or profiling.
- Use Google user data to train, or provide the training data for, generalised AI/ML models.
- Store Google user data on human-accessible storage beyond what is necessary for the immediate booking flow.
Storage, retention and deletion of Google Calendar data
- Refresh token: encrypted at rest (Fernet / AES-128 GCM) in our tenant database. Accessible only to the automated booking process; not visible to BossBot administrators or support staff.
- Booking event IDs (Google event.id + calendar.id): retained only while the corresponding customer booking is active. When the booking is completed, cancelled, or older than 90 days, the linkage is purged from our database.
- Freebusy query results: not persisted. The boolean "busy" / "free" reply for a specific slot check is used only to decide whether to offer that slot to the customer, then discarded within the same request.
- On revocation at myaccount.google.com/permissions: BossBot detects the
invalid_granterror on the next token refresh and immediately deletes the stored refresh token. - On BossBot subscription cancellation: all Google Calendar data (refresh token, event IDs, calendar IDs) is deleted within 30 days, together with the rest of your tenant's data.
You can revoke BossBot's access to your Google Calendar at any time at myaccount.google.com/permissions. Revocation immediately disables Calendar-related features but leaves other BossBot functionality (WhatsApp AI, inbox, CRM) working normally.
8. Cookies & advertising
Our product surfaces (dashboard, signup, pricing, settings) use only essential cookies (language, session). We do not track your product behaviour for advertising purposes.
Our public blog pages (/blog/*) may display advertising through Google AdSense. When ads are served, Google may set cookies to measure ad performance and serve relevant ads. You can opt out at adssettings.google.com, and learn more about Google's use of cookies at policies.google.com/technologies/ads. Blog ads never mix with your customer conversation data — the two systems are architecturally separate.
We do not use retargeting, cross-site tracking, or advertising cookies on any of our product pages.
9. Contact
Data Protection Contact: [email protected]
If your data protection rights have not been adequately addressed, you have the right to lodge a complaint with your local supervisory authority (ANPD, CNIL, ICO, etc.).
Política de Privacidade
Última atualização: 22 de março de 2026 | Vigência: 22 de março de 2026
Controlador de Dados: KZENOFFRAME STUDIO LLC · [email protected]
BossBot é um produto operado pela KZENOFFRAME STUDIO LLC.
KZENOFFRAME STUDIO LLC ("nós") opera o site bossbot.uk e o serviço de assistente de IA para WhatsApp BossBot. Esta política explica como coletamos, usamos, armazenamos e protegemos dados pessoais.
1. Dados que Coletamos
- Dados do proprietário: Nome, e-mail, telefone, nome da empresa e detalhes dos serviços.
- Dados do usuário final (paciente/cliente): Número de telefone, nome, conteúdo das mensagens, detalhes de agendamento e histórico de conversas.
- Dados técnicos: Endereço IP, tipo de navegador e registros de acesso.
- Dados de cobrança: Informações de pagamento processadas pelo Stripe (não armazenamos números de cartão).
2. Como Armazenamos Seus Dados
Todos os dados de conversas são criptografados com AES-256-GCM — o mesmo padrão usado por bancos e governos. Dados armazenados em infraestrutura VPS segura na Europa.
- Criptografia em repouso: AES-256-GCM para todo conteúdo de mensagens.
- Criptografia em trânsito: TLS 1.3 para todas as comunicações.
- Banco de dados: Criptografado com isolamento por cliente.
- Backups: Criptografados com retenção de 30 dias.
3. Quem Tem Acesso
- O proprietário da clínica/empresa que contratou o BossBot.
- Sistema BossBot AI (processamento automatizado — nenhum humano lê suas mensagens).
- Administradores BossBot podem acessar logs do sistema, mas o conteúdo permanece criptografado.
Nunca vendemos, alugamos ou compartilhamos dados com anunciantes ou corretores de dados.
4. Retenção de Dados
- Contas ativas: Dados retidos durante a vigência do contrato.
- Logs de conversa: Período configurável (padrão 12 meses, ajustável conforme LGPD).
- Após cancelamento: Todos os dados excluídos em 30 dias ou exportados em 24 horas.
- Logs ZeroTrace: Retidos pelo período legalmente exigido.
5. Seus Direitos (LGPD & GDPR)
- Acesso: Solicitar cópia completa dos dados pessoais armazenados.
- Retificação: Corrigir dados pessoais incorretos.
- Exclusão: Solicitar apagamento completo dos dados pessoais.
- Portabilidade: Receber dados em formato JSON.
- Revogação de consentimento: Revogar o consentimento a qualquer momento.
- Oposição: Opor-se ao processamento baseado em interesses legítimos.
Contato: [email protected]. Respondemos em até 15 dias úteis (LGPD).
6. Auditoria ZeroTrace
Todo acesso a dados pessoais é registrado na cadeia de auditoria criptográfica ZeroTrace — um registro à prova de adulteração, vinculado por hash. Garante conformidade com LGPD Artigo 37 e GDPR Artigo 30.
7. Serviços de Terceiros
- WhatsApp Cloud API (Meta): Entrega de mensagens.
- Google Gemini AI: Processamento de linguagem natural. Dados não são usados para treinar modelos do Google.
- Stripe: Processamento de pagamentos. Não armazenamos cartões.
- Telegram Bot API: Notificações de escalação.
7a. Dados do Google Calendar (Política de Dados do Usuário das APIs do Google)
Quando você conecta o BossBot ao seu Google Calendar via OAuth, solicitamos apenas os escopos mínimos necessários para evitar duplicidade de agendamentos e criar eventos:
- calendar.calendarlist.readonly — usado apenas para exibir a lista dos seus calendários do Google, permitindo escolher qual o BossBot deve sincronizar durante a configuração inicial.
- calendar.events — usado apenas para criar um novo evento no calendário escolhido quando um cliente confirma um agendamento via BossBot, e para ler esse mesmo evento posteriormente caso o cliente remarque ou cancele através do BossBot.
- calendar.freebusy — usado apenas para verificar se um horário proposto conflita com algum evento existente no seu calendário, garantindo que o BossBot nunca agende um cliente em um horário ocupado. Recebemos apenas intervalos booleanos "ocupado"/"livre", nunca títulos, participantes ou conteúdo de outros eventos.
O uso e transferência pelo BossBot de informações recebidas das APIs do Google aderirá à Google API Services User Data Policy, incluindo os requisitos de Limited Use.
Nós NÃO:
- Lemos eventos não relacionados às verificações de disponibilidade do BossBot.
- Modificamos ou excluímos eventos que o BossBot não criou.
- Compartilhamos dados do usuário do Google com terceiros.
- Usamos dados do usuário do Google para publicidade ou perfilamento.
- Usamos dados do usuário do Google para treinar, ou fornecer dados de treinamento para, modelos generalizados de IA/ML.
- Armazenamos dados do usuário do Google em armazenamento acessível por humanos além do estritamente necessário para o fluxo de agendamento.
Armazenamento, retenção e exclusão de dados do Google Calendar
- Refresh token: criptografado em repouso (Fernet / AES-128 GCM) no nosso banco de dados de tenant. Acessível apenas ao processo automatizado de agendamento; não visível para administradores ou equipe de suporte do BossBot.
- IDs de eventos de agendamento (event.id + calendar.id do Google): retidos apenas enquanto o agendamento correspondente estiver ativo. Quando o agendamento é concluído, cancelado ou tem mais de 90 dias, o vínculo é removido do nosso banco de dados.
- Resultados de consulta freebusy: não persistidos. A resposta booleana "ocupado"/"livre" para um horário específico é usada apenas para decidir se aquele horário deve ser oferecido ao cliente e descartada na mesma requisição.
- Ao revogar em myaccount.google.com/permissions: o BossBot detecta o erro
invalid_grantno próximo refresh do token e exclui imediatamente o refresh token armazenado. - Ao cancelar a assinatura BossBot: todos os dados do Google Calendar (refresh token, IDs de eventos, IDs de calendários) são excluídos em até 30 dias, juntamente com o restante dos dados do seu tenant.
Você pode revogar o acesso do BossBot ao seu Google Calendar a qualquer momento em myaccount.google.com/permissions. A revogação desativa imediatamente os recursos relacionados ao Calendar, mas mantém as demais funcionalidades do BossBot (WhatsApp AI, caixa de entrada, CRM) funcionando normalmente.
8. Cookies e publicidade
As superfícies do produto (painel, cadastro, preços, configurações) usam apenas cookies essenciais (idioma, sessão). Não rastreamos seu comportamento para fins de publicidade.
Nossas páginas públicas de blog (/blog/*) podem exibir anúncios via Google AdSense. Quando anúncios são veiculados, o Google pode definir cookies para medir desempenho e servir anúncios relevantes. Você pode desativar em adssettings.google.com. Anúncios no blog nunca se misturam com dados de conversas de seus clientes — os dois sistemas são arquiteturalmente separados.
9. Contato
Contato de Proteção de Dados: [email protected]
Se seus direitos não foram adequadamente atendidos, registre uma reclamação junto à ANPD (Autoridade Nacional de Proteção de Dados).
Política de Privacidad
Última actualización: 22 de marzo de 2026 | Vigencia: 22 de marzo de 2026
Responsable del Tratamiento: KZENOFFRAME STUDIO LLC · [email protected]
BossBot es un producto operado por KZENOFFRAME STUDIO LLC.
KZENOFFRAME STUDIO LLC ("nosotros") opera el sitio bossbot.uk y el servicio de asistente de IA para WhatsApp BossBot. Esta política explica cómo recopilamos, usamos, almacenamos y protegemos los datos personales.
1. Datos que Recopilamos
- Datos del propietario: Nombre, correo electrónico, teléfono, nombre del negocio y detalles de servicios.
- Datos del usuario final (paciente/cliente): Número de teléfono, nombre, contenido de mensajes, detalles de citas e historial de conversaciones.
- Datos técnicos: Dirección IP, tipo de navegador y registros de acceso.
- Datos de facturación: Información de pago procesada por Stripe (no almacenamos números de tarjeta).
2. Cómo Almacenamos sus Datos
Todos los datos de conversaciones están cifrados con AES-256-GCM — el mismo estándar usado por bancos y gobiernos. Datos almacenados en infraestructura VPS segura en Europa.
- Cifrado en reposo: AES-256-GCM para todo contenido de mensajes.
- Cifrado en tránsito: TLS 1.3 para todas las comunicaciones.
- Base de datos: Cifrada con aislamiento por cliente.
- Copias de seguridad: Cifradas con retención de 30 días.
3. Quién Tiene Acceso
- El propietario de la clínica/empresa que contrató BossBot.
- Sistema BossBot AI (procesamiento automatizado — ningún humano lee sus mensajes).
- Administradores BossBot pueden acceder a logs del sistema, pero el contenido permanece cifrado.
Nunca vendemos, alquilamos ni compartimos datos personales con anunciantes o intermediarios de datos.
4. Retención de Datos
- Cuentas activas: Datos retenidos durante la vigencia del contrato.
- Logs de conversación: Período configurable (12 meses por defecto, ajustable según RGPD).
- Tras cancelación: Todos los datos eliminados en 30 días o exportados en 24 horas.
- Logs ZeroTrace: Retenidos por el período legalmente requerido.
5. Sus Derechos (RGPD)
- Acceso: Solicitar una copia completa de todos los datos personales almacenados.
- Rectificación: Corregir cualquier dato personal inexacto.
- Supresión: Solicitar la eliminación completa de datos personales.
- Portabilidad: Recibir datos en formato JSON.
- Retirada del consentimiento: Retirar el consentimiento en cualquier momento.
- Oposición: Oponerse al tratamiento basado en intereses legítimos.
Contacto: [email protected]. Respondemos en un plazo de 30 días (RGPD).
6. Auditoría ZeroTrace
Todo acceso a datos personales se registra en la cadena de auditoría criptográfica ZeroTrace — un registro a prueba de manipulaciones, vinculado por hash. Garantiza el cumplimiento del RGPD Artículo 30.
7. Servicios de Terceros
- WhatsApp Cloud API (Meta): Entrega de mensajes.
- Google Gemini AI: Procesamiento de lenguaje natural. Los datos no se usan para entrenar modelos de Google.
- Stripe: Procesamiento de pagos. No almacenamos tarjetas.
- Telegram Bot API: Notificaciones de escalamiento.
7a. Datos de Google Calendar (Política de Datos del Usuario de las APIs de Google)
Cuando conectas BossBot a tu Google Calendar mediante OAuth, solicitamos únicamente los alcances mínimos necesarios para evitar reservas duplicadas y crear eventos de citas:
- calendar.calendarlist.readonly — usado únicamente para mostrar la lista de tus calendarios de Google, permitiéndote elegir cuál BossBot debe sincronizar durante la configuración inicial.
- calendar.events — usado únicamente para crear un nuevo evento en tu calendario seleccionado cuando un cliente confirma una cita a través de BossBot, y para leer ese mismo evento posteriormente si el cliente reprograma o cancela mediante BossBot.
- calendar.freebusy — usado únicamente para consultar si un horario propuesto entra en conflicto con algún evento existente en tu calendario seleccionado, de modo que BossBot nunca reserve un cliente en un horario ocupado. Solo recibimos intervalos booleanos "ocupado"/"libre", nunca los títulos, asistentes ni contenido de tus otros eventos.
El uso y transferencia por parte de BossBot de la información recibida de las APIs de Google se ajustará a la Google API Services User Data Policy, incluidos los requisitos de Limited Use.
NO:
- Leemos eventos no relacionados con las verificaciones de disponibilidad para reservas de BossBot.
- Modificamos ni eliminamos eventos del calendario que BossBot no haya creado.
- Compartimos datos del usuario de Google con terceros.
- Usamos datos del usuario de Google con fines publicitarios o de perfilado.
- Usamos datos del usuario de Google para entrenar, ni proporcionar datos de entrenamiento para, modelos generalizados de IA/ML.
- Almacenamos datos del usuario de Google en almacenamiento accesible por humanos más allá de lo estrictamente necesario para el flujo de reserva.
Almacenamiento, retención y eliminación de datos de Google Calendar
- Refresh token: cifrado en reposo (Fernet / AES-128 GCM) en nuestra base de datos de tenant. Accesible solo para el proceso automatizado de reservas; no visible para administradores ni equipo de soporte de BossBot.
- IDs de eventos de reserva (event.id + calendar.id de Google): retenidos únicamente mientras la reserva correspondiente esté activa. Cuando la reserva se completa, se cancela o tiene más de 90 días, el vínculo se elimina de nuestra base de datos.
- Resultados de consulta freebusy: no se persisten. La respuesta booleana "ocupado"/"libre" para un horario concreto se usa solo para decidir si ofrecer ese horario al cliente y se descarta en la misma solicitud.
- Al revocar en myaccount.google.com/permissions: BossBot detecta el error
invalid_granten el siguiente refresh del token y elimina inmediatamente el refresh token almacenado. - Al cancelar la suscripción BossBot: todos los datos de Google Calendar (refresh token, IDs de eventos, IDs de calendarios) se eliminan en un plazo de 30 días, junto con el resto de los datos de tu tenant.
Puedes revocar el acceso de BossBot a tu Google Calendar en cualquier momento en myaccount.google.com/permissions. La revocación desactiva inmediatamente las funciones relacionadas con Calendar, pero mantiene el resto de la funcionalidad de BossBot (WhatsApp AI, bandeja de entrada, CRM) operando normalmente.
8. Cookies y publicidad
Las superficies del producto (panel, registro, precios, configuración) usan solo cookies esenciales (idioma, sesión). No rastreamos tu comportamiento con fines publicitarios.
Nuestras páginas públicas de blog (/blog/*) pueden mostrar anuncios a través de Google AdSense. Cuando se sirven anuncios, Google puede establecer cookies para medir el rendimiento y servir anuncios relevantes. Puedes optar por no participar en adssettings.google.com. Los anuncios del blog nunca se mezclan con los datos de conversaciones de tus clientes — los dos sistemas son arquitectónicamente separados.
9. Contacto
Contacto de Protección de Datos: [email protected]
Si sus derechos no han sido adecuadamente atendidos, puede presentar una reclamación ante su autoridad de supervisión local (AEPD en España, etc.).
Политика конфиденциальности
Последнее обновление: 22 марта 2026 | Вступает в силу: 22 марта 2026
Контролёр данных: KZENOFFRAME STUDIO LLC · [email protected]
BossBot — продукт компании KZENOFFRAME STUDIO LLC.
KZENOFFRAME STUDIO LLC («мы», «нас», «наш») управляет сайтом bossbot.uk и сервисом ИИ-ассистента для WhatsApp BossBot. Эта политика объясняет, как мы собираем, используем, храним и защищаем персональные данные.
1. Какие данные мы собираем
- Данные владельца бизнеса: Имя, email, телефон, название бизнеса и информация об услугах.
- Данные конечных пользователей (пациентов/клиентов): Номер телефона, имя, содержание сообщений, детали записей и история разговоров.
- Технические данные: IP-адрес, тип браузера и логи доступа.
- Платёжные данные: Платёжная информация обрабатывается через Stripe (мы не храним номера карт).
2. Как мы храним данные
Все данные разговоров зашифрованы AES-256-GCM — тот же стандарт, что используют банки и госструктуры. Данные хранятся на защищённой VPS-инфраструктуре в Европе.
- Шифрование в покое: AES-256-GCM для всего содержимого сообщений.
- Шифрование при передаче: TLS 1.3 для всех коммуникаций.
- База данных: Зашифрована с изоляцией по клиентам.
- Резервные копии: Зашифрованы, хранение 30 дней.
3. Кто имеет доступ
- Владелец клиники/бизнеса, который подключил BossBot.
- Система BossBot AI (автоматическая обработка — ни один человек не читает ваши сообщения).
- Администраторы BossBot могут обращаться к системным логам для отладки, но содержание разговоров остаётся зашифрованным.
Мы никогда не продаём, не сдаём в аренду и не передаём данные рекламодателям или дата-брокерам.
4. Сроки хранения данных
- Активные аккаунты: данные хранятся в течение действия договора.
- Логи разговоров: настраиваемый срок (по умолчанию 12 месяцев, корректируется по GDPR).
- После отмены: все данные удаляются в течение 30 дней или экспортируются за 24 часа.
- Логи ZeroTrace: хранятся в течение установленного законом срока.
5. Ваши права (GDPR)
- Доступ: Запросить полную копию всех хранимых персональных данных.
- Исправление: Исправить любые неточные персональные данные.
- Удаление: Запросить полное удаление персональных данных («право быть забытым»).
- Переносимость: Получить данные в формате JSON.
- Отзыв согласия: Отозвать согласие в любой момент.
- Возражение: Возразить против обработки на основании законных интересов.
Контакт: [email protected]. Мы отвечаем в течение 30 дней (GDPR).
6. Аудит ZeroTrace
Каждый доступ к персональным данным записывается в криптографическую цепочку аудита ZeroTrace — защищённый от подделки журнал, связанный хешами. Обеспечивает соответствие GDPR Статья 30.
7. Сторонние сервисы
- WhatsApp Cloud API (Meta): Доставка сообщений.
- Google Gemini AI: Обработка естественного языка. Данные не используются для обучения моделей Google.
- Stripe: Обработка платежей. Мы не храним номера карт.
- Telegram Bot API: Уведомления об эскалации.
7a. Данные Google Calendar (Политика Google API Services User Data Policy)
Когда вы подключаете BossBot к вашему Google Calendar через OAuth, мы запрашиваем только минимально необходимые scopes для предотвращения двойных бронирований и создания событий встреч:
- calendar.calendarlist.readonly — используется только для отображения списка ваших календарей Google, чтобы вы могли выбрать, в какой BossBot будет синхронизировать бронирования при первичной настройке.
- calendar.events — используется только для создания нового события в выбранном календаре, когда клиент подтверждает запись через BossBot, и для чтения того же события позже, если клиент перенесёт или отменит запись через BossBot.
- calendar.freebusy — используется только для проверки, не пересекается ли предложенный слот с существующим событием в выбранном календаре, чтобы BossBot никогда не записывал клиента в занятое время. Мы получаем только булевы интервалы «занято»/«свободно», без заголовков, участников или содержимого ваших других событий.
Использование и передача BossBot информации, полученной от Google API, соответствует Google API Services User Data Policy, включая требования Limited Use.
Мы НЕ:
- Читаем события, не связанные с проверкой доступности для бронирований BossBot.
- Изменяем и не удаляем события календаря, которые BossBot не создавал.
- Передаём данные пользователя Google третьим сторонам.
- Используем данные пользователя Google для рекламы или профилирования.
- Используем данные пользователя Google для обучения или в качестве обучающих данных для универсальных моделей ИИ/ML.
- Храним данные пользователя Google в доступном для людей хранилище сверх того, что необходимо для непосредственного процесса бронирования.
Хранение, сроки и удаление данных Google Calendar
- Refresh token: зашифрован в состоянии покоя (Fernet / AES-128 GCM) в нашей базе данных tenant'а. Доступен только автоматизированному процессу бронирования; недоступен администраторам или службе поддержки BossBot.
- ID событий бронирования (event.id + calendar.id из Google): хранятся только пока соответствующее бронирование клиента активно. Когда бронирование завершено, отменено или старше 90 дней, связка удаляется из нашей базы данных.
- Результаты freebusy-запросов: не сохраняются. Булев ответ «занято»/«свободно» для конкретного слота используется только для принятия решения, предлагать ли этот слот клиенту, и отбрасывается в рамках того же запроса.
- При отзыве доступа на myaccount.google.com/permissions: BossBot обнаруживает ошибку
invalid_grantпри следующем refresh и немедленно удаляет сохранённый refresh token. - При отмене подписки BossBot: все данные Google Calendar (refresh token, ID событий, ID календарей) удаляются в течение 30 дней вместе с остальными данными вашего tenant'а.
Вы можете отозвать доступ BossBot к вашему Google Calendar в любой момент на myaccount.google.com/permissions. Отзыв немедленно отключает функции, связанные с Calendar, но оставляет остальную функциональность BossBot (WhatsApp AI, входящие, CRM) работающей нормально.
8. Cookies
Наш сайт использует только необходимые cookies (язык, сессия). Без трекинговых или аналитических cookies третьих сторон.
9. Контакт
Контакт по защите данных: [email protected]
Если ваши права на защиту данных не были должным образом рассмотрены, вы имеете право подать жалобу в местный надзорный орган.