Политика в отношении cookie
Редакция от 30 июля 2026 г. (версия 2026.08, вступает в силу 2026-07-30)
1. Что такое cookie и локальные хранилища
Cookie — небольшие текстовые файлы, которые браузер сохраняет по указанию сайта и отправляет обратно при каждом следующем запросе. Кроме cookie браузер дает сайтам два локальных хранилища: localStorage (запись живет до очистки данных браузера) и sessionStorage (запись исчезает при закрытии вкладки). На сервер эти записи сами по себе не уходят, но назначение у них то же, поэтому ниже перечислены и cookie, и записи в хранилищах.
Имена, назначение и сроки в разделах 3—5 сверены с кодом сайта, кабинета и виджета и с фактическим замером в браузере от 30 июля 2026 г. Сроки cookie сторонних сервисов задает сам сервис и может их менять.
2. Область применения
Политика распространяется на использование cookie и локальных хранилищ на сайте notiflow.ru и в кабинете cp.notiflow.ru (Оператор: Индивидуальный предприниматель Федоров Сергей Игоревич), а также в виджетах Нотифлоу, встраиваемых на сайты Клиентов. Записи виджета создаются на домене Клиента, поэтому информировать посетителей своего сайта обязан сам Клиент; сведения для этого приведены в разделе 5.
«Первая сторона» в таблицах означает, что запись создается для того домена, который открыл посетитель. «Третья сторона» — что ее создает внешний сервис.
3. Сайт notiflow.ru
3.1. Строго необходимые
| Ключ | Тип | Назначение | Срок | Сторона |
|---|---|---|---|---|
notiflow-session | cookie, HttpOnly | Идентификатор серверной сессии: без него не проходят формы и не работает проверка запросов | 2 часа | первая |
XSRF-TOKEN | cookie | Токен защиты от подделки межсайтовых запросов (CSRF) | 2 часа | первая |
Правовое основание — п. 7 ч. 1 ст. 6 152-ФЗ (законный интерес Оператора в работоспособности и защищенности сайта). Отключение этих cookie ломает отправку любых форм.
3.2. Функциональные
| Ключ | Тип | Назначение | Срок | Сторона |
|---|---|---|---|---|
nf_consent | localStorage | Решение по баннеру согласия: JSON с признаком согласия на аналитику, датой решения и версией формата. По истечении срока баннер показывается снова | 180 дней с даты решения | первая |
nf_utm_last | localStorage | UTM-метки последнего перехода из рекламы, чтобы дописать их к ссылке на кабинет | до очистки данных браузера | первая |
kb_feedback_sid | localStorage | Случайный идентификатор, по которому оценка статьи базы знаний не учитывается дважды | до очистки данных браузера | первая |
kb_feedback_voted_{id статьи} | localStorage | Отметка, что эту статью посетитель уже оценил | до очистки данных браузера | первая |
Правовое основание — п. 7 ч. 1 ст. 6 152-ФЗ (законный интерес в корректной работе интерфейса).
3.3. Аналитические: Яндекс Метрика
На сайте работает счетчик Яндекс Метрики № 102665720 с включенными картой кликов и вебвизором. Скрипт счетчика загружается только после того, как посетитель нажал «Принять все» в cookie-баннере; до согласия он не подключается и перечисленные ниже записи не создаются. Оператор сервиса — ООО «Яндекс» (Россия), условия — yandex.ru/legal/metrica_termsofuse. Метрика обрабатывает cookie-идентификатор, IP-адрес, сведения об устройстве и действия на странице, включая запись сеанса вебвизором.
| Ключ | Тип | Назначение | Срок | Сторона |
|---|---|---|---|---|
_ym_uid | cookie на домене notiflow.ru, ставится скриптом Яндекса | Идентификатор посетителя для статистики | 365 дней | третья (ООО «Яндекс») |
_ym_d | cookie на домене notiflow.ru | Дата первого визита | 365 дней | третья |
_ym_isad | cookie на домене notiflow.ru | Признак наличия блокировщика рекламы | менее суток | третья |
_ym_visorc | cookie на домене notiflow.ru | Служебный ключ вебвизора | около 30 минут | третья |
_ym_uid, _ym_synced, _ym_retryReqs, _ym102665720_lsid, _ym102665720:0_reqNum, _ym_wv2rf:102665720:0 | localStorage | Дубль идентификатора, состояние синхронизации и очередь неотправленных обращений к Метрике | до очистки данных браузера | третья |
__ym_tab_guid | sessionStorage | Идентификатор вкладки для вебвизора | до закрытия вкладки | третья |
yandexuid, yuidss, i, bh, ymex | cookie на домене yandex.ru | Собственные идентификаторы Яндекса, которыми сервис связывает обращения к своим доменам | от 365 до 400 дней | третья |
yabs-sid | cookie на домене mc.yandex.ru | Идентификатор обращения к серверу сбора статистики | до закрытия браузера | третья |
Правовое основание — согласие субъекта персональных данных (п. 1 ч. 1 ст. 6 152-ФЗ), которое дается кнопкой «Принять все» в cookie-баннере. Как дать согласие, отозвать его или отказаться от аналитики — раздел 6.
4. Кабинет cp.notiflow.ru
4.1. Строго необходимые
| Ключ | Тип | Назначение | Срок | Сторона |
|---|---|---|---|---|
notiflow_session | cookie, HttpOnly | Серверная сессия кабинета | 8 часов | первая |
XSRF-TOKEN | cookie | Токен защиты от CSRF | 8 часов | первая |
token, token_created_at | localStorage | Токен доступа, которым интерфейс кабинета подписывает запросы к API, и время его выдачи. Это учетные данные сессии пользователя | до выхода из аккаунта или очистки данных браузера | первая |
nf_impersonating, nf_impersonate_token | sessionStorage | Признак вкладки, в которой сотрудник Оператора просматривает кабинет пользователя по обращению в поддержку, и отдельный токен для нее | до закрытия вкладки | первая |
_nf_adm | localStorage | Токен доступа к административной панели платформы (только для сотрудников Оператора) | до выхода из панели | первая |
Правовое основание — п. 5 ч. 1 ст. 6 152-ФЗ (обработка необходима для исполнения договора с пользователем) и п. 7 ч. 1 ст. 6 (законный интерес в защите доступа к аккаунту).
4.2. Функциональные
Кабинет запоминает состояние интерфейса, чтобы не сбрасывать его при каждом входе. В localStorage это notiflow_locale (выбранный язык), widgets_view_mode (список или галерея в перечне виджетов), notiflow_shutter_sections и notiflow_kb_popover_open_folders (свернутые панели и раскрытые папки), notiflow:theme-override-v1 (измененные цвета оформления). В sessionStorage — notiflow:chunk-reload:last (защита от цикла перезагрузок при обновлении версии), notiflow_support_domain_banner_dismissed (закрытое предупреждение о домене) и nf_auto_create_{тип}_{имя} (защита от повторного создания виджета при перезагрузке страницы). Правовое основание — п. 5 ч. 1 ст. 6 152-ФЗ.
4.3. Cookie сервисов входа
На страницах входа работают кнопки «Войти через Яндекс» и «Войти через VK ID». Их SDK загружаются с доменов Яндекса и VK и ставят собственные cookie до того, как пользователь начал вход.
| Ключ | Тип | Назначение | Срок | Сторона |
|---|---|---|---|---|
yandexuid, yuidss, i, pi, bh, yashr, _yasc, ymex, gdpr, _ym_uid, _ym_d | cookie на домене yandex.ru | Идентификация пользователя в Яндекс ID и служебные ключи SDK | до закрытия браузера — 400 дней | третья (ООО «Яндекс») |
controlSum | cookie на домене autofill.yandex.ru | Служебный ключ кнопки входа Яндекс ID | до закрытия браузера | третья |
remixlang, remixstid, remixstlid, remixuas | cookie на домене vk.ru | Идентификация пользователя в VK ID и служебные ключи SDK | около 365 дней | третья (ООО «ВК») |
Собственного счетчика Метрики в кабинете Оператор не размещает. Кнопка входа Яндекс ID подгружается фреймом autofill.yandex.ru, внутри которого работает счетчик Метрики № 69331741 — он принадлежит Яндексу, доступа к его данным у Оператора нет.
Правовое основание — п. 5 ч. 1 ст. 6 152-ФЗ в части входа по выбранному пользователем способу. Если вход через Яндекс ID и VK ID не используется, эти cookie можно заблокировать настройками браузера без потери доступа к кабинету: остается вход по паролю.
5. Виджеты Нотифлоу на сайтах Клиентов
Записи из этого раздела создаются на домене Клиента скриптом виджета. Оператор персональных данных посетителей такого сайта — Клиент; Нотифлоу обрабатывает данные по его поручению. Правовое основание определяет Клиент, он же раскрывает эти записи в своей политике.
5.1. Cookie
| Ключ | Тип | Назначение | Срок | Сторона |
|---|---|---|---|---|
notiflow_visitor_id | cookie, SameSite=Lax, на сайтах по HTTPS с флагом Secure | Случайный идентификатор посетителя: связывает визиты одного браузера, диалоги чата и историю показов виджетов | 90 дней | первая (домен Клиента) |
Других cookie виджет не ставит.
5.2. Визит, идентификация и частота показов
| Ключ | Тип | Назначение | Срок |
|---|---|---|---|
notiflow_session | sessionStorage | Идентификатор визита; сбрасывается после 30 минут без активности | до закрытия вкладки |
notiflow:pv | sessionStorage | Счетчик просмотренных страниц за визит для условий показа | до закрытия вкладки |
notiflow_identity | localStorage | Кэш результата вызова identify: внешний идентификатор пользователя, переданный Клиентом, и время записи. Остальные переданные атрибуты в браузере не хранятся | до очистки данных браузера или вызова reset |
notiflow_shown_{id виджета}, widget-earlier-shown-{id виджета} | localStorage | Отметка «этот виджет уже показывали» для правила однократного показа | до очистки данных браузера |
notiflow:freq:{id виджета} | localStorage | Счетчики частоты: дата последнего показа, число показов, закрытий, отправок и кликов | до очистки данных браузера |
notiflow:freq:session:{id виджета} | sessionStorage | Отметка показа в текущем визите | до закрытия вкладки |
notiflow:dismissed:2:{id виджета} | sessionStorage | Отметка, что посетитель закрыл виджет и в этом визите его показывать не нужно | до закрытия вкладки |
notiflow:click-pending:{id виджета} | sessionStorage | Клик по элементу-триггеру, который сработал перед переходом на другую страницу | до закрытия вкладки, снимается после показа |
5.3. Прогресс виджетов и чат
| Ключ | Тип | Назначение | Срок |
|---|---|---|---|
checklist-{id виджета}, checklist-{id виджета}-completed | localStorage | Отмеченные пункты чек-листа и признак его завершения | до очистки данных браузера |
productTour-{id виджета}, productTour-{id виджета}-completed | localStorage | Шаг тура по продукту и признак прохождения | до очистки данных браузера |
nps-{id виджета}-completed | localStorage | Признак, что опрос NPS уже пройден | до очистки данных браузера |
quiz-{id виджета}-completed, quiz-{id виджета}-closed | localStorage | Признак прохождения и закрытия квиза | до очистки данных браузера |
notiflow_support_chat | localStorage | Идентификатор и токен диалога, чтобы переписка не терялась при переходе между страницами. К имени ключа может добавляться суффикс из настроек чата Клиента | срок задается в настройках чата Клиента; без него — до очистки данных браузера |
notiflow_page_views | localStorage | Счетчик просмотренных страниц для правила автоматического открытия чата | до очистки данных браузера |
nf-survey-chat-{id диалога}, nf-survey-tpl-{id опроса} | localStorage | Отметка, что опрос по диалогу или шаблону уже пройден | до очистки данных браузера |
notiflow_auto_opened | sessionStorage | Отметка, что чат в этом визите открывался автоматически | до закрытия вкладки |
notiflow_prechat_done | sessionStorage | Отметка, что форма перед началом диалога заполнена | до закрытия вкладки |
5.4. Режим редактирования виджетов
Эти записи появляются только у сотрудников Клиента, когда те настраивают виджет визуальным редактором на своем сайте: в localStorage — notiflow_edit_force_show_{id виджета}, notiflow_edit_traits_override, notiflow_chat_edit_active_tab, notiflow_chat_edit_device; в sessionStorage — nf-page-state-session, nf-hint-editor-{id виджета}, nf-tour-resume-view, nf-tour-resume-edit, nf-hint-navigate-mode. У посетителей сайта они не создаются.
6. Управление cookie
6.1. При первом визите на notiflow.ru показывается баннер согласия с двумя кнопками. «Принять все» включает аналитику: только после этого нажатия загружается счетчик Яндекс Метрики. «Только необходимые» оставляет работать строго необходимые cookie и аналитику не подключает. Строго необходимые cookie (сессия, XSRF) ставятся сервером в любом случае — без них не отправить формы; в баннере они помечены как всегда активные. Решение записывается в localStorage под ключом nf_consent и действует 180 дней, после чего баннер показывается снова. Изменить решение можно в любой момент ссылкой «Настройки cookie» в подвале сайта — она открывает баннер заново.
6.2. Cookie и локальные хранилища удаляются и блокируются в настройках браузера: Chrome — «Конфиденциальность и безопасность», Firefox — «Приватность и защита», Safari — «Конфиденциальность», Edge — «Файлы cookie и разрешения сайтов». Отдельный отказ от Яндекс Метрики на всех сайтах — инструкция Яндекса.
6.3. Записи виджета на сайте Клиента снимаются вызовом метода reset в SDK виджета (описан в документации): он удаляет cookie notiflow_visitor_id и записи идентификации визита. Остальные записи из раздела 5 удаляются очисткой данных сайта в браузере.
6.4. Выход из аккаунта в кабинете удаляет token и token_created_at из localStorage и отзывает этот токен на сервере. Cookie сессии остается в браузере до истечения своего срока или очистки данных браузера.
7. Изменения
Политика может быть обновлена Оператором с публикацией новой редакции на этой странице. Дата редакции указана в шапке. Продолжение использования сайтов после публикации означает согласие с новой редакцией.
8. Контакты
Вопросы по cookie и обращения субъектов персональных данных — privacy@notiflow.ru