Политика конфиденциальности / Privacy Policy
Последнее обновление / Last updated: 5 сентября 2026 года / September 5, 2026
Русская версия
Карта белых списков
В Android-приложении с версии 2.6.1 отправка включена по умолчанию; её можно отключить в настройках в любой момент. Ранее сохранённое отключение сохраняется. Сервер определяет приблизительный регион по исходному IP в локальной базе, без GPS и внешнего GeoIP-сервиса. Для проверки региона и удаления повторов используются защищённые метки с ключом, меняющимся каждый час. Они находятся только в оперативной памяти; IP, метки, аккаунты и отдельные отчёты не записываются в базу или журналы карты. Хранятся до 90 дней только состояния регионов за 30-минутные интервалы с минимальной выборкой. Отправка не использует аккаунт, телефон или идентификатор устройства. При сетевом запросе сервер технически видит IP; абсолютная анонимность соединения перед оператором связи не гарантируется. Методика и ограничения.
1. Оператор и область действия
Оператор сервиса использует публичное наименование Levik VPN и работает на домене leviknet.com. Политика применяется к Levik Account, сайту, нативному Android-приложению, VPN-сервису и поддержке. Основной независимый канал связи — форма обращений в личном кабинете. Дополнительный контакт — @leviksupportbot; Telegram для обращения не обязателен.
2. Levik Account и способы входа
- внутренний UUID account ID, Levik ID, display name, статус и даты аккаунта;
- для Google — стабильный subject (
sub), время подтверждения и использования; email не является идентификатором и способом восстановления; - для passkey — credential ID, открытый ключ, счётчик, название устройства и даты; приватный ключ остаётся на устройстве;
- для Levik ID — только memory-hard хеш парольной фразы с индивидуальной солью; исходный пароль не хранится;
- для recovery-кодов — только защищённые хеши, состояние одноразового использования и дата выпуска;
- для Telegram, если пользователь сам его привязал, — provider ID, доступное имя/username и даты связи. Telegram не является основным account ID.
Email, SMTP, email OTP и magic links не используются.
3. Устройства, сеансы и безопасность
Обрабатываются название и платформа устройства, версия приложения и ОС, публичный идентификатор device-bound ключа, даты создания и активности, IP-адрес или его защищённое производное, user agent, nonce, события входа, отзыва и защиты от злоупотреблений. Секретный Android Keystore key не покидает устройство.
В Play-сборке могут обрабатываться итоговые вердикты Google Play Integrity о приложении, лицензии и целостности устройства. Direct- сборка не обязана проходить Play Integrity. Вердикты не раскрывают содержимое устройства.
4. Подписки, платежи и поддержка
Для услуги обрабатываются entitlements, тариф, срок, серверные счётчики трафика, лимиты устройств, заказы, сумма, способ и статус оплаты, идентификатор операции и реферальные начисления. Полные реквизиты банковской карты Levik VPN не получает.
Web-поддержка хранит номер, категорию, тему, сообщения, ответы, статусы и даты обращения. По явному согласию можно приложить только версию приложения, платформу и код ошибки. Пароли, recovery-коды, VPN-конфигурации, session tokens и содержимое трафика прикладывать нельзя.
5. VPN-трафик и локальная статистика
Levik VPN не использует содержимое VPN-трафика для профилирования и не сохраняет историю посещённых страниц, сообщений или содержимое запросов. Приложение локально показывает длительность, скорость и объём переданных данных. Серверные технические счётчики могут быть нужны для лимита тарифа и предотвращения злоупотреблений.
6. Цели и правовые основания
Данные нужны для исполнения договора и выдачи VPN-доступа, аутентификации, управления подписками и устройствами, платежей, поддержки, предотвращения атак, соблюдения обязательных требований и защиты законных интересов пользователей и сервиса. Необязательная identity связывается по действию пользователя.
7. Получатели данных
Минимально необходимые данные могут обрабатывать Google для выбранного Google Sign-In и Play Integrity, Telegram для явно выбранной Telegram identity, платёжный провайдер для операции, хостинг/инфраструктура для работы сервиса и уполномоченные органы при наличии законного требования. Данные не продаются и не используются для сторонней рекламы.
8. Хранение и защита
Одноразовые auth/WebAuthn/device challenges хранятся только до истечения короткого срока или первого использования. Сеансы имеют ограниченный idle и absolute срок и могут быть отозваны. Данные активного аккаунта и поддержки хранятся, пока нужны для услуги, безопасности или открытого обращения. После удаления платежные, договорные, antifraud- и audit-записи сохраняются отдельно лишь на обязательный или обоснованно необходимый срок и по возможности обезличиваются или псевдонимизируются.
Передача защищена HTTPS; cookies имеют HttpOnly, Secure и SameSite; recovery-коды и парольные фразы не хранятся обратимо; чувствительные значения не помещаются в URL и production-логи.
9. Удаление и права пользователя
Пользователь может просматривать и отзывать identities, passkeys, сеансы и устройства, обращаться за исправлением данных и удалить аккаунт через публичный ресурс /account/delete. Удаление отзывает credentials и активный доступ; оно не равно автоматическому возврату оплаты. Сведения, обязательные к хранению, отделяются от активной identity.
10. Cookies, дети и изменения
Используются только необходимые cookies для auth challenge, защищённого сеанса и CSRF. Рекламных cookies и стороннего tracking SDK на сайте нет. Сервис не предназначен для самостоятельного использования лицами, не достигшими возраста цифрового согласия в их стране. Изменения политики публикуются здесь с новой датой.
11. Краткое соответствие Google Play Data Safety
Приложение может передавать серверу идентификаторы аккаунта и устройства, данные приложения/диагностики, покупки и security- события для работы сервиса, защиты и поддержки. Содержимое VPN- трафика не собирается для аналитики или рекламы; данные шифруются при передаче; доступно удаление аккаунта. Фактическая декларация в Google Play должна обновляться вместе с SDK и поведением релизной сборки.
English version
Internet allowlist map
From Android version 2.6.1, reporting is enabled by default and can be disabled in settings at any time. A previously saved disabled setting is preserved. A local IP database estimates the region without GPS or external geolocation requests. Short-lived verification and deduplication tags exist only in memory, with keys rotated hourly. No IP addresses, tags, accounts or individual reports are written to the map database or logs. Only thresholded regional states in 30-minute intervals are retained for up to 90 days. Requests use no account, phone or device identifier. The server necessarily sees the connecting IP; absolute network anonymity from the internet provider cannot be guaranteed. Methodology and limitations.
1. Controller and scope
The service operator uses the public name Levik VPN and operates at leviknet.com. This policy covers Levik Account, the website, native Android app, VPN service, and support. The primary independent contact channel is the in-account support form. The optional contact is @leviksupportbot; Telegram is not required to contact support.
2. Account and sign-in data
We process an internal account UUID, Levik ID, display name, status, and timestamps. Depending on your choices, we process Google subject (not email as an identifier), passkey credential ID/public key/counter, a memory-hard salted password hash, one-way recovery-code hashes, or optional Telegram provider details. Passkey private keys stay on the device. Email, SMTP, email OTP, and magic links are not used.
3. Devices and security
Device/platform and app/OS versions, a public device-bound key identifier, session timestamps, IP address or protected derivative, user agent, nonces, and security events are processed to authenticate and prevent abuse. Google Play builds may send final Play Integrity verdicts; Direct builds do not depend on Play Integrity.
4. Service, payments, and support
Entitlements, plans, expiry, server-side usage counters, device limits, order amount/method/status, and transaction references are processed to deliver the service. Full card details are not received. Support stores the ticket reference, category, subject, messages, replies, status, and timestamps. Optional diagnostics are limited to app version, platform, and error code and must not contain secrets.
5. VPN traffic
Levik VPN does not use VPN traffic content for profiling and does not retain browsing history, message content, or request bodies. The app displays duration, speed, and traffic locally. Server-side technical counters may enforce plan limits and prevent abuse.
6. Purposes and recipients
Data is used for contract performance, authentication, subscriptions, payments, support, security, and mandatory compliance. Minimum data may be processed by Google for selected Google Sign-In/Play Integrity, Telegram for an explicitly linked identity, payment and infrastructure providers, and authorities with a valid legal request. Data is not sold or used for third-party advertising.
7. Retention and security
One-time challenges expire quickly or on first use. Sessions have limited idle and absolute lifetimes. Active-account and support data is retained while required for the service, security, or an open request. After deletion, mandatory payment, contract, antifraud, and audit records are separated and anonymised or pseudonymised where possible. HTTPS, secure cookies, one-way credential storage, and secret-free URLs/logs protect the data.
8. Rights and deletion
You can review or revoke identities, passkeys, sessions, and devices, request correction through web support, and delete the account at /account/delete. Deletion revokes credentials and access but is not an automatic payment refund.
9. Cookies and Google Play disclosure
Only essential auth-challenge, session, and CSRF cookies are used; no advertising cookies or third-party web tracking SDKs are used. The Android app may send account/device identifiers, app diagnostics, purchases, and security events for service delivery, support, and security. Data is encrypted in transit and account deletion is available. The Play Data Safety declaration must be kept aligned with the actual release build and SDKs.
