Доверие
Свой сервер или чужой API: что это значит для приватности файла

Когда вы нажимаете «Загрузить» на сайте-конвертере, файл либо обрабатывается на машинах оператора сервиса, либо уезжает ещё и к стороннему API. Разница для приватности простая: чем длиннее цепочка получателей, тем больше мест, где копия могла существовать. «Свой сервер» у сервиса значит, что оператор контролирует железо и код у себя. «Чужой API» значит, что для распознавания или сжатия байты уходят подрядчику по договору. На Тулси актуальные формулировки смотрите в /privacy: блог не подменяет политику. Рядом: что сервис знает без регистрации, на что смотреть в политике хранения, можно ли доверять конвертерам. Ниже: как отличить модели обработки, какие вопросы задать тексту политики и когда лучше не грузить файл вовсе.
Что происходит с файлом после кнопки «Загрузить»
Браузер отправляет байты по HTTPS на адрес сервиса. Замочек шифрует дорогу. После расшифровки машина на стороне сервиса видит содержимое. Локальная обработка в браузере (часть утилит паролей и QR) файл на сервер не уносит. Сжатие картинок, склейка PDF и распознавание рукописи обычно уносят: иначе нечего считать.
Запрос «приватность API сторонних сервисов» появляется, когда человек уже понял про сервер и спрашивает следующий уровень: уходит ли копия ещё кому-то. Ответ только в политике и договорах оператора. Пересказ в блоге устаревает быстрее юридической страницы.
Вы выбираете риск под задачу. Мем и скан паспорта с полным разворотом требуют разной строгости. Чем чувствительнее документ, тем короче должна быть цепочка.
Модель A: только сервер оператора
Оператор принимает файл, обрабатывает на своём контуре, отдаёт результат, удаляет по сроку из политики. Подрядчики вроде почты и оплаты могут видеть служебные данные аккаунта, но не обязаны получать содержимое вашего PDF. Ищите в тексте прямую фразу про отсутствие передачи файла третьим лицам или про ограниченный список.
Даже в этой модели есть логи запросов, резервные копии и срок «около часа» против «дней». Читайте сроки отдельно от красивого слова «не храним».
Модель B: сервер плюс внешний API
Оператор принимает файл и пересылает его (или фрагмент) в API распознавания, перевода, модерации. Подрядчик видит байты на время своего ответа. Дальше действуют политика подрядчика и договор между компаниями. Вам нужна ясность: для каких инструментов это включено и используется ли содержимое для обучения моделей.
Если политика молчит про подрядчиков при очевидном «умном» распознавании, это сигнал сузить, что вы загружаете. Молчание хуже честного списка.
Зачем сервису чужой API
Собрать качественное распознавание почерка или сложную нейросеть с нуля дорого. Многие продукты подключают готовый API и платят за вызовы. Для вас это удобство функции. Для приватности это лишний получатель.
Оператор может честно писать: файл уходит к такому-то провайдеру, срок у провайдера такой-то, обучения на ваших данных нет. Тогда вы решаете осознанно. Размытая формула «лучшие технологии партнёров» без имён и целей оставляет вас в темноте.
Локальный прогон в браузере обходит и свой сервер, и чужой API для содержимого. Смотрите подсказку на странице инструмента: «считается у вас» против «отправляется на сервер».
Что смотреть в договоре и политике
Имена категорий подрядчиков или прямые имена. Цель передачи: только обработка запроса или ещё аналитика и обучение. Срок хранения у подрядчика. Место обработки и пересылки между странами, если это для вас важно.
Чеклист по срокам и логам: на что смотреть в политике хранения. Критерии доверия к сайту в целом: можно ли доверять конвертерам.
Журналы без файла и журнал с куском файла
Иногда в лог пишут только время, IP, код ошибки. Иногда попадают фрагменты текста для отладки. Вам нужна формулировка минимума. Технический след без регистрации разобран в что сервис знает без регистрации.
IP и лимиты живут дольше самого файла. Это ожидаемо для защиты от ботов. Путать «файл удалён» и «мы ничего о запросе не помним» не стоит.
Как выбрать риск под тип документа
Обычный скрин для сжатия и публичный прайс терпят короткую серверную обработку у понятного оператора. Договор с суммами, медбланк, паспортный разворот требуют чтения /privacy и обрезки лишнего до кадра.
Если политика прямо говорит о внешнем API для вашего типа файла, спросите себя: готовы ли вы, чтобы подрядчик увидел эти байты на минуты. Если нет, ищите офлайн-программу или сервис с локальным контуром.
Регистрация добавляет почту и историю операций. Гость оставляет технический след. Разбор гостя: что сервис знает без регистрации.
Практические шаги до загрузки
Обрежьте поля, которые не нужны задаче. Снимите EXIF с фото через удаление метаданных, если снимали на улице. Для рецепта читайте осторожный медгайд до врачебного почерка.
Не грузите «на пробу» полный архив с тысячами ПДн. Один тестовый фрагмент без секретов покажет качество. Секреты оставьте до решения о доверии.
Когда лучше офлайн или свой контур
NDA с запретом облака. Гостайна. Полные выгрузки клиентов. Внутренние базы с паспортами. Здесь уместны установленная программа, свой сервер компании или бумажный процесс. Публичный конвертер для мема и для такого архива — разные миры.
Статья не заменяет юриста и DPA между компаниями. Она помогает задать правильные вопросы тексту на сайте.
Как читать формулировки без паники
Ищите дату обновления политики. Текст 2019 года при живом «ИИ-распознавании» 2026 года подозрителен. Ищите раздел про третьих лиц и про сроки файла отдельно от сроков журналов.
Сравните обещание в рекламе с абзацем в политике. Реклама продаёт скорость. Политика описывает копии. При расхождении верьте политике и письму в поддержку с вопросом до загрузки.
На Тулси собрана читаемая страница /privacy. Это пример прозрачности, не индульгенция грузить всё подряд. Решение остаётся за вами.
Вопросы, которые стоит задать поддержке
Уходит ли файл этого инструмента к внешнему API? Для обучения моделей используется ли содержимое? Сколько хранится резервная копия после удаления оригинала? Ответ «смотрите политику» плюс точная ссылка на абзац лучше общих слов «мы ценим приватность».
Если ответа нет или он уклончив, сузьте набор файлов. Доверие копится на конкретике.
Связка с другими трастовыми текстами
Политика хранения: на что смотреть в политике хранения. Доверие к конвертерам: можно ли доверять конвертерам. Гость без аккаунта: что сервис знает без регистрации.
Меддокументы и паспортные сканы требуют отдельной осторожности сверх общей схемы сервер/API.
Смежные задачи и инструменты
Политика: /privacy. Сжатие и PDF на сервере: сжатие изображений, объединить PDF. Осторожный путь для бланков: врачебный почерк.
Трастовые соседи: что сервис знает без регистрации, на что смотреть в политике хранения, можно ли доверять конвертерам.
Частые вопросы
Что значит «обработка на своём сервере»?
Оператор принимает файл и считает его на контролируемом им контуре. Подрядчик содержимое для этой операции не получает, если политика так и говорит. Сроки удаления и логи всё равно читайте отдельно. Свой сервер не равен «файл не покидал ваш ноутбук».
Что значит «через стороннее API»?
Сервис пересылает файл или его часть внешнему провайдеру для распознавания или другой функции. Провайдер видит байты на время своего ответа. Ищите в политике цель передачи и запрет обучения на ваших данных. Без этих фраз риск выше.
Безопаснее ли локальная обработка в браузере?
Для содержимого файла да: байты не уезжают на сервер ради ответа. Сервис всё равно может видеть факт визита и технические заголовки. Смотрите подсказку на странице инструмента. Не все задачи умеют считаться только в браузере.
HTTPS защищает от чужого API?
HTTPS защищает канал до сервера оператора. Он не запрещает оператору после расшифровки вызвать API подрядчика. Приватность цепочки смотрите в политике, не в замочке адресной строки.
Где Тулси пишет про хранение файла?
На странице /privacy и в связанных пояснениях на сайте. Ориентируйтесь на актуальный текст, не на пересказ в статье. Дата редакции в политике важнее устной памяти о «часе хранения».
Нужна ли регистрация, чтобы файл был приватнее?
Регистрация связывает операции с учёткой и почтой. Гость оставляет IP и лимиты. Приватнее делает короткая цепочка получателей и меньше лишних полей в кадре, а не сам факт входа. Разбор: что сервис знает без регистрации.
Можно ли запретить передачу файла подрядчикам?
Выбирайте сервис и инструмент, где политика это обещает, или работайте офлайн. Публичный сайт редко даёт кнопку «не вызывать API» на каждый файл. Чтение политики до загрузки дешевле спора после.
Что читать в политике кроме срока файла?
Третьи лица, цели обработки, обучение моделей, логи, резервные копии, контакты для запросов. Чеклист: на что смотреть в политике хранения. Красивый маркетинг без этих пунктов слаб как доказательство.
Стоит ли доверять конвертеру с «ИИ» в названии?
Смотрите на политику и на то, уезжает ли файл. Ярлык «ИИ» сам по себе ни о чём. Критерии: можно ли доверять конвертерам. Для чувствительного скана чаще достаточно понятного срока и короткой цепочки.
Когда лучше не загружать файл никуда?
Запрет в NDA, гостайна, полный архив ПДн, сомнение после чтения политики. Тогда офлайн-программа или внутренний контур компании. Онлайн-конвертер остаётся для задач, где риск вам понятен и приемлем.
Перед загрузкой чувствительного документа откройте /privacy. Потом решите, хватает ли серверного контура или нужен офлайн. Соседи: что сервис знает без регистрации, на что смотреть в политике хранения, можно ли доверять конвертерам.
Политика обработки данных
Сроки файла, цели обработки и формулировки о подрядчиках собраны на одной странице. Прочитайте до загрузки чувствительного документа.


