C370 / CHECKOUT DATA HANDLING BOUNDARY
Техническая обработка checkout-данных — без выдуманной Privacy Policy.Technical checkout-data handling without an invented Privacy Policy.
Эта страница описывает только то, что доказано текущим browser/server implementation. Она не определяет юридическое основание, сроки хранения, удаление или права субъекта данных.This page describes only what the current browser/server implementation proves. It does not define legal basis, retention periods, deletion, or data-subject rights.
01 / BROWSER
SESSION_STORAGE_BOUNDED / NO RAW EMAIL
Checkout attempt хранит только id + fingerprintHash + createdAt и живёт максимум 30 минут. Raw delivery email в этот browser record не записывается; localStorage и cookie checkout не использует.The checkout attempt stores only id + fingerprintHash + createdAt and lasts at most 30 minutes. Raw delivery email is not written to this browser record; checkout uses neither localStorage nor cookies.
02 / SERVER EMAIL
AES-256-GCM-v1 / HMAC-SHA256
Checkout получает delivery email. Payment Reference хранит protected email и HMAC match key; canonical Order содержит только emailHash и не содержит plaintext email.Checkout receives the delivery email. The Payment Reference stores a protected email plus an HMAC match key; the canonical Order contains only emailHash and no plaintext email.
03 / CLIENT ADDRESS
HMAC_HASHED_RATE_LIMIT_KEYS
Resolved client address используется для anti-abuse rate limits и превращается в HMAC-keyed bucket identity. Raw client address не сохраняется в Commerce state.The resolved client address is used for anti-abuse rate limits and converted into HMAC-keyed bucket identity. The raw client address is not persisted in Commerce state.
04 / AUDIT
NO EMAIL / NO BEARER TOKENS
Operational audit whitelist сохраняет технические order/payment/product identifiers, но исключает buyer email, claim bearer и download bearer.The operational audit whitelist keeps technical order/payment/product identifiers while excluding buyer email, claim bearer, and download bearer.
05 / DELIVERY & RECOVERY
ORDER ID + PURCHASE EMAIL
Protected email раскрывается сервером только когда он нужен для purchase-bound delivery. Accountless recovery требует одновременно exact Order ID и тот же purchase email; email-only lookup отсутствует.The protected email is opened server-side when required for purchase-bound delivery. Accountless recovery requires both the exact Order ID and the same purchase email; there is no email-only lookup.
06 / PAYMENT PROVIDER
RUNTIME_RAIL_DEPENDENT
Store не создаёт универсальное утверждение о provider data handling. В текущем RF path purchase email передаётся в YooKassa receipt только когда включён fiscal mode yookassa_receipt. Independent provider-side collection остаётся вне этой технической authority.The Store makes no universal claim about provider data handling. In the current RF path, the purchase email is sent in a YooKassa receipt only when fiscal mode yookassa_receipt is enabled. Independent provider-side collection remains outside this technical authority.
STOP RULE / GOVERNANCENOT A PRIVACY POLICY
RETENTION PERIOD / DELETION SCHEDULE / LEGAL BASIS / DATA-SUBJECT RIGHTS = NOT DEFINED BY CURRENT TECHNICAL AUTHORITY. Эти вопросы требуют отдельного юридического/операционного документа и не могут быть выведены из кода.RETENTION PERIOD / DELETION SCHEDULE / LEGAL BASIS / DATA-SUBJECT RIGHTS = NOT DEFINED BY CURRENT TECHNICAL AUTHORITY. Those questions require a separate legal/operational document and cannot be inferred from code.
Поставка →Delivery →C370 — presentation-only technical boundary. Он не создаёт Privacy Policy, consent authority, retention promise, deletion promise, legal basis, provider policy или checkout authority.C370 is a presentation-only technical boundary. It creates no Privacy Policy, consent authority, retention promise, deletion promise, legal basis, provider policy, or checkout authority.