Политика конфиденциальности — Pixel CAPI Inspector
Обновлено: 14 сентября 2026 г. (MVP)
Что собирает расширение
Только во время явно запущенной сессии записи (Start recording / Reload & record) и только для тех вкладок и доменов, доступ к которым вы выдали:
- запросы к эндпоинтам рекламных платформ и к вашему собственному коллектору (URL, метод, тайминги, HTTP-статус, тело запросов пикселей/коллектора);
- вызовы SDK со стороны страницы (fbq, ttq, snaptr, rdt, pintrk, dataLayer.push);
- фиксированный белый список отслеживаемых cookie (_fbp, _fbc, _ttp, _scid, _rdt_uuid, _epik) на доменах сессии.
Что остаётся локально
Весь захват, корреляция, правила и отчёты вычисляются локально. При наблюдении расширение не делает ни одного запроса к бэкенду (проверяется автотестом). Закрытие панели или нажатие Stop очищает сырые буферы; домены сессии отзываются на Stop.
Что покидает браузер
Observe, Trace и Report не обращаются к бэкенду. После того как вы явно включите опциональный транспорт отправки, расширение может запросить публичные capabilities и короткоживущий bootstrap-нонс у https://pixel.way2.us. Когда вы проверили и подтвердили черновик, минимизированный черновик (имя события, event id, время, сумма/валюта, опциональные match keys) отправляется POST на фиксированный эндпоинт /api/extension/send. Запрошенный вами Check status может включать повторно введённый токен для этой проверки. Бэкенд пересылает платформе только подтверждённую отправку; ничего не передаётся автоматически.
Токены
Токены платформ живут только в поле ввода пароля и в теле POST явной отправки или запрошенного вами Check status. Они никогда не сохраняются (storage.* для них не используется), не логируются, не попадают в отчёты, экспорты и сообщения об ошибках.
Хранение данных
- Буферы evidence находятся в памяти и очищаются на Stop (отредактированный отчёт может оставаться в открытой панели до её закрытия).
- Локальный журнал операций хранит только метаданные — {operation id, временные метки создания/обновления/истечения, статус/исход, HTTP-статус} плюс метки, нужные для сведения исхода в матрицу ({session id, платформа, имя события, каноническое имя события, режим}) — без payload события, без креденшелов назначения, без токенов — в течение 24 часов, чтобы исход можно было восстановить после перезапуска. Метаданные пишутся до начала POST, поэтому прерванная отправка остаётся в скоупе своей сессии захвата.
- Бэкенд держит durable-запись идемпотентности (хеши ключей + отредактированный ответ) 24 часа для защиты от дублей отправки. Токены там не хранятся.
Телеметрия
Отсутствует. Ни аналитического SDK, ни remote config, ни удалённой загрузки правил.
Контакт
Приватный режим (incognito)
Расширение работает в incognito в режиме split. Журнал отправок (sendOperations — operation_id, статусы, время) хранится в chrome.storage.local и в приватном контексте в MVP не изолирован по-другому: это задокументированное ограничение. Токены платформ не хранятся никогда — ни в журнале, ни в storage, ни в отчётах. Полная изоляция журнала через chrome.storage.session запланирована после MVP.