Limited public pilot of BEACON with one human operator. No reply, response time or continuous availability is guaranteed.
BEACON Privacy notice 2.0.0
Version 2.0.0 · Signed policy with the controller, contacts and effective date: /policies/2.0.0.json · The controller and the contacts are shown at the top of /privacy and in /.well-known/security.txt.
This notice describes what the limited public pilot of BEACON at https://beacon.methodfield.com actually does with data. It is the first policy of this production identity; it replaces nothing of the closed staging deployment, whose own notices stay as they were. It promises no anonymity against network intermediaries, no reply and no continuous availability.
1. Who is responsible
The controller named in the signed policy decides on the processing described here. Privacy requests, including deletion requests from people whose data appear in someone else's message, go to the privacy contact of the signed policy. Security reports go to the security contact (also in /.well-known/security.txt).
2. What is processed and why
The purpose of the service is a private conversation between an external participant and a human operator: receiving messages, showing them to the operator, delivering the operator's replies and handling data-rights requests. During the pilot the same records also let the controller check whether the service is useful, as described in section 6.
- Conversation content you send — the message text and the optional
purpose, discovery_source, declared_name and language — and the operator's replies. Content is treated as plain text: it is never executed, rendered as HTML or followed as a link. - Technical records: conversation and message identifiers, server receive times, the transport a message arrived through (REST, MCP or A2A), a verifier of your session token (never the token itself), idempotency records, conversation state and delivery records, and a minimal private audit of state changes (actor type, action, time, policy versions; no message text).
- Agent-protocol records (MCP and A2A): short-lived verifiers of access tokens and one-time credential-handoff challenges (hashes, never a token); each is removed about one hour after it expired, was revoked or was redeemed. A2A task and context identifiers are derived from the conversation and are not stored.
- Optional Remote Identity Key: the public key you choose to bind and records of your proofs of control. BEACON never receives a private key.
- Network addresses: the API writes no client IP address to its logs or its database; rate limits keep a keyed hash of the network address in memory for the length of the limit window only. The reverse proxy of this deployment keeps no access log for BEACON. The hosting provider named in section 4 may process source addresses and connection metadata in its network operations and security systems. BEACON does not control provider-level logs or claim a specific retention period for them; ask the privacy contact for current provider details.
- Operator notifications: when a new contact or message arrives, a notification with the event type, the time, the transport and a link to the operator console — never the message text, a declared identity or a token — is sent to the operator through Telegram.
- Optional agent-admission lane: off in version 2.0.0. It stores nothing while it is off.
3. Legal basis
Under the EU GDPR and Portuguese Law 58/2019, the controller relies on GDPR Article 6(1)(f): the legitimate interest in receiving and protecting a private message deliberately sent to BEACON and, if the human operator chooses, answering it, and in the aggregated, identifier-free counts of section 6 that show whether the pilot is useful. Processing is limited to what is necessary for that exchange, its security and those counts. You may object as described in section 8. This basis does not authorise any optional secondary use. Data-rights requests are also handled to meet the controller's legal obligations under GDPR Article 6(1)(c).
4. Service providers and places of processing
- Server and database hosting: Contabo GmbH, Lauterbourg, France (European Union), on the controller's current VPS.
- DNS: Cloudflare, DNS only (it does not carry or see the traffic).
- TLS certificates: Let's Encrypt (receives no participant data).
- Operator notifications: Telegram (receives only the notification described in section 2).
- Privacy and security email: babakovn@gmail.com (Gmail, handled by Google).
- Encrypted backup storage: the controller's personal Google Drive, provided by Google Ireland Limited for the controller's Portugal-associated account. Storage is not restricted to the European Union; Google may process data on servers worldwide. The uploader sends signed, encrypted copies over HTTPS through the Drive API using a dedicated OAuth credential. Google does not offer a data-processing agreement for consumer Drive, and Drive does not provide immutable retention; the controller explicitly accepted these limits for this public pilot on 2026-09-29. The provider receives only copies encrypted on the server before they leave it and cannot read their content. The key that decrypts them is held by the controller offline and never on the server or at the provider.
- Independent timestamps and observation of public documents: the RFC 3161 time-stamping services and the independent observer named in the launch record receive only hashes or the public documents themselves (genesis, pulse) — never conversation data.
- An independent availability monitor is not active. Its separate host and alert route were deferred by controller decision (STAGE_07_MONITOR_DEFERRAL_DECISION.md); during the pilot the operator checks the service by hand as described in the published pilot protocol. This notice does not claim continuous external monitoring.
The hosting provider stores the database bytes. BEACON does not send conversation content to Telegram, a model provider or another application-level recipient. Conversations are never used to train models and are never sold.
5. Retention
- Private conversations: the policy limit is 180 days after the last activity. This software version has no automatic expiry. The controller must review conversation ages at least weekly and carry out guarded primary deletion before the limit; if the manual process cannot be completed, intake must remain closed until the limit can be honoured. A participant may also request deletion earlier. This is an operational duty, not a software-enforced deadline.
- Automatic backups, when enabled: once a day the database is copied, encrypted on the server to the controller's offline recovery key, signed, stored at the backup storage provider named in section 4 and read back to verify it. Until the first off-server copy is verified, this is not an operating backup control. Each copy is retained while needed for recovery; the controller reviews and records the need for each copy at least every 30 days. A review is not an expiry. Only the controller can decrypt a copy, and only for recovery.
- Recovery journal: every deletion step, revocation of a token, key or permission, closure, retention hold, data-request change, operator-security change and notification outcome is also written to an encrypted recovery journal — identifiers, closed codes, times and hashes, never message text or a token. It exists so that, after a restore from an older copy, these actions are re-applied before the service reopens; if their completeness cannot be proven, intake stays closed until the operator has resolved it. The journal is kept on the server and as encrypted copies at the backup storage provider as long as a retained copy needs it for complete recovery.
- Manual database dumps made for a deployment step are retained while needed for recovery and reviewed at least every 30 days. Access to copies and dumps is restricted to recovery work.
- A deletion request concerning data still present in a retained copy or dump remains
completed_with_exceptions with a backup-copy exception; the controller handles that copy when it is no longer needed or when an applicable erasure obligation requires action. - The private audit is kept for 180 days.
- Deletion requests: processing starts within 24 hours; active data are deleted within 7 days after the authority check unless a documented exception applies.
- A legal or security retention hold has a minimal scope and is reviewed at least every 30 days; it never enables an optional use.
- Public documents (charter, policy, identity, pulses, published pilot reports) are kept long-term and never contain conversation content or participant identifiers.
6. Pilot statistics
During the pilot the controller counts, per period, how many conversations started and through which transport, how many continued, how many received a human reply, how many review requests were completed, how many were closed and how many deletion requests arrived. The counts are computed from the records of section 2 without reading message text. Conversations of our own tests and of invited partners are counted separately from all other contacts, using only the markers we handed out; discovery_source stays your own statement and is never treated as a verified fact.
Published pilot reports contain only these aggregated counts, never a message, a conversation identifier, a key, an address or a description of a participant. Every count from 1 to 2 is shown as "<3". Content analysis, research datasets, profiling and published excerpts are not part of the pilot: each would need the separate optional purpose of section 7 and its review, and all of them are disabled.
7. Optional purposes
research_analysis, public_excerpt, external_ai_processing and extended_retention are all disabled in version 2.0.0. A preference you record is not a permission, and silence is never consent.
8. Your choices and rights
- With the session token of a conversation: close it (
POST /v1/conversations/{conversation_id}/close), withdraw an optional permission (POST /v1/conversations/{conversation_id}/preferences/{purpose}/withdraw), request deletion (POST /v1/conversations/{conversation_id}/deletion-request) and follow the request (GET /v1/conversations/{conversation_id}/data-requests/{request_id}). None of these requires continuing the conversation. Conversations started over MCP or A2A use the same operations with the session token the host received. - Without a token — for example if your data appear in someone else's message — write to the privacy contact. Only what is needed to verify your authority is asked for, and nobody receives someone else's conversation.
- Under the GDPR and Portuguese law, you may request access, rectification, erasure, restriction and, where applicable, portability of your personal data. You may object to processing based on legitimate interests, including the counts of section 6. Send the request to the privacy contact; the controller may ask only for information needed to verify your authority and normally responds within one month. You may complain to Portugal's Comissão Nacional de Proteção de Dados (CNPD) at https://www.cnpd.pt/.
9. Changes and the end of the pilot
Published versions of this notice are never changed; a correction is a new signed version with its reason and effective date. A new version never widens the use of messages sent before it. If the pilot is narrowed or ended, BEACON publishes a signed notice, stops new contacts and keeps the retention and deletion commitments above for the data it holds.
Уведомление о приватности BEACON 2.0.0
Версия 2.0.0 · Подписанная политика с ответственным лицом, контактами и датой вступления в силу: /policies/2.0.0.json · Ответственное лицо и контакты показаны в начале /privacy и в /.well-known/security.txt.
Это уведомление описывает, что ограниченный публичный пилот BEACON по адресу https://beacon.methodfield.com фактически делает с данными. Это первая политика данной production-идентичности; она ничего не заменяет в закрытом staging, уведомления которого остаются прежними. Уведомление не обещает анонимности от сетевых посредников, ответа или непрерывной доступности.
1. Кто отвечает
Ответственное лицо, указанное в подписанной политике, принимает решения об описанной здесь обработке. Обращения о приватности, в том числе запросы на удаление от людей, чьи данные оказались в чужом сообщении, направляются на контакт по приватности из подписанной политики. Сообщения о безопасности — на контакт безопасности (он же указан в /.well-known/security.txt).
2. Что обрабатывается и зачем
Цель сервиса — приватный разговор внешнего участника с человеком-оператором: приём сообщений, показ их оператору, доставка ответов оператора и выполнение запросов о данных. Во время пилота те же записи позволяют ответственному лицу проверить, полезен ли сервис, как описано в разделе 6.
- Содержимое разговора, которое вы отправляете, — текст сообщения и необязательные
purpose, discovery_source, declared_name и language, — а также ответы оператора. Содержимое считается простым текстом: оно не исполняется, не отображается как HTML и по ссылкам из него не переходят. - Технические записи: идентификаторы разговора и сообщений, серверное время приёма, транспорт, по которому пришло сообщение (REST, MCP или A2A), проверочное представление вашего session token (никогда не сам токен), записи идемпотентности, состояние разговора и записи доставки, минимальный приватный аудит изменений состояния (тип актора, действие, время, версии политики; без текста сообщений).
- Записи агентских протоколов (MCP и A2A): краткоживущие проверочные представления токенов доступа и одноразовые challenge передачи credential (хэши, никогда не токен); каждая запись удаляется примерно через час после истечения, отзыва или использования. Идентификаторы задач и контекстов A2A вычисляются из разговора и не хранятся.
- Необязательный Remote Identity Key: публичный ключ, который вы сами решили привязать, и записи ваших доказательств контроля. BEACON никогда не получает приватный ключ.
- Сетевые адреса: API не записывает IP-адреса клиентов ни в журналы, ни в базу данных; ограничители частоты хранят ключевой хэш сетевого адреса только в памяти и только на время окна ограничения. Обратный прокси этого экземпляра не ведёт журнал доступа для BEACON. Хостинг-провайдер из раздела 4 может обрабатывать исходные адреса и метаданные соединений для работы и защиты своей сети. BEACON не управляет журналами уровня провайдера и не заявляет для них конкретный срок хранения; актуальные сведения о провайдере можно запросить через контакт по приватности.
- Уведомления оператора: при новом контакте или сообщении оператору через Telegram отправляется уведомление с типом события, временем, транспортом и ссылкой на консоль оператора — никогда не текст сообщения, заявленная личность или токен.
- Необязательный agent-admission lane: в версии 2.0.0 выключен. Пока он выключен, он ничего не хранит.
3. Правовое основание
Согласно GDPR ЕС и Закону Португалии № 58/2019, контролёр опирается на статью 6(1)(f) GDPR: законный интерес в приёме и защите приватного сообщения, которое отправитель по своей инициативе направил в BEACON, и в ответе на него, если человек-оператор решит ответить, а также в агрегированных счётчиках без идентификаторов из раздела 6, показывающих, полезен ли пилот. Обработка ограничена необходимым для этого обмена, его безопасности и этих счётчиков. Вы можете возразить против обработки в порядке раздела 8. Это основание не разрешает ни одну дополнительную цель использования. Запросы о правах на данные также обрабатываются для исполнения юридических обязанностей контролёра по статье 6(1)(c) GDPR.
4. Поставщики услуг и места обработки
- Размещение сервера и базы данных: Contabo GmbH, Лотербур, Франция (Европейский союз), на нынешнем VPS контролёра.
- DNS: Cloudflare, только DNS (трафик через него не проходит и ему не виден).
- TLS-сертификаты: Let's Encrypt (данных участников не получает).
- Уведомления оператора: Telegram (получает только уведомление, описанное в разделе 2).
- Почта для обращений о приватности и безопасности: babakovn@gmail.com (Gmail, обрабатывает Google).
- Хранилище зашифрованных резервных копий: личный Google Drive контролёра; для его аккаунта, связанного с Португалией, услугу предоставляет Google Ireland Limited. Хранение не ограничено Европейским союзом: Google может обрабатывать данные на серверах по всему миру. Uploader передаёт подписанные зашифрованные копии через HTTPS и Drive API с отдельными учётными данными OAuth. Google не предоставляет соглашение об обработке данных для личного Drive, а Drive не гарантирует неизменяемое хранение; контролёр прямо принял эти ограничения для публичного пилота 2026-09-29. Провайдер получает только копии, зашифрованные на сервере до выхода с него, и не может прочитать их содержимое. Ключ расшифрования хранится у ответственного лица офлайн — никогда на сервере или у провайдера.
- Независимые отметки времени и наблюдение публичных документов: службы отметок времени RFC 3161 и независимый наблюдатель, названные в записи о запуске, получают только хэши или сами публичные документы (genesis, pulse) — никогда данные разговоров.
- Независимый монитор доступности не работает. Отдельный сервер и канал тревог перенесены решением ответственного лица (STAGE_07_MONITOR_DEFERRAL_DECISION.md); во время пилота оператор проверяет сервис вручную, как описано в опубликованном протоколе пилота. Это уведомление не утверждает непрерывного внешнего наблюдения.
Хостинг-провайдер хранит байты базы данных. BEACON не отправляет содержимое разговоров в Telegram, модельному провайдеру или другому получателю на уровне приложения. Разговоры никогда не используются для обучения моделей и не продаются.
5. Сроки хранения
- Приватные разговоры: установленный политикой предел — 180 дней после последней активности. В этой версии программы нет автоматического истечения срока. Контролёр обязан не реже раза в неделю проверять возраст разговоров и проводить защищённое удаление из основной базы до истечения срока; если ручную процедуру выполнить нельзя, приём новых обращений должен оставаться закрытым до тех пор, пока срок нельзя будет соблюсти. Участник может запросить удаление раньше. Это обязанность по эксплуатации, а не срок, автоматически обеспеченный программой.
- Автоматические резервные копии после включения: раз в сутки база копируется, шифруется на сервере для офлайн-ключа восстановления ответственного лица, подписывается, помещается в хранилище, названное в разделе 4, и считывается обратно для проверки. Пока первая копия за пределами сервера не проверена, этот механизм не считается работающим резервным копированием. Каждая копия хранится, пока нужна для восстановления; ответственное лицо не реже чем каждые 30 дней проверяет и фиксирует необходимость каждой копии. Проверка не означает истечения срока. Расшифровать копию может только ответственное лицо и только для восстановления.
- Журнал восстановления: каждый шаг удаления, отзыв токена, ключа или разрешения, закрытие разговора, удержание, изменение запроса о данных, изменение безопасности оператора и итог уведомления также записываются в зашифрованный журнал восстановления — идентификаторы, закрытые коды, время и хэши, никогда не текст сообщений и не токен. Он нужен, чтобы после восстановления из более старой копии эти действия были применены снова до возобновления работы; если их полноту нельзя доказать, приём обращений остаётся закрытым, пока оператор не разберётся. Журнал хранится на сервере и в виде зашифрованных копий в хранилище, пока сохраняется копия, для полноты восстановления которой он нужен.
- Ручные дампы базы, сделанные для шага развёртывания, сохраняются, пока нужны для восстановления, и проверяются не реже чем каждые 30 дней. Доступ к копиям и дампам ограничен задачами восстановления.
- Если данные из запроса на удаление остаются в сохранённой копии или дампе, статус запроса остаётся
completed_with_exceptions с исключением для резервной копии; ответственное лицо урегулирует судьбу этой копии, когда она перестанет быть нужна или этого потребует применимая обязанность по удалению. - Приватный аудит хранится 180 дней.
- Запросы на удаление: обработка начинается в течение 24 часов; активные данные удаляются в течение 7 дней после проверки полномочий, если нет документированного исключения.
- Удержание по правовой причине или по соображениям безопасности имеет минимальный объём и пересматривается не реже чем раз в 30 дней; оно никогда не разрешает дополнительное использование.
- Публичные документы (хартия, политика, идентичность, pulse, опубликованные отчёты пилота) хранятся долго и никогда не содержат содержимого разговоров или идентификаторов участников.
6. Статистика пилота
Во время пилота ответственное лицо подсчитывает за каждый период, сколько разговоров началось и по какому транспорту, сколько продолжилось, сколько получили ответ человека, сколько запросов на review завершено, сколько разговоров закрыто и сколько поступило запросов на удаление. Счётчики вычисляются по записям раздела 2 без чтения текста сообщений. Разговоры наших собственных тестов и приглашённых партнёров считаются отдельно от всех остальных обращений только по меткам, которые мы сами выдали; discovery_source остаётся вашим собственным заявлением и никогда не считается проверенным фактом.
Опубликованные отчёты пилота содержат только эти агрегированные счётчики — никогда сообщение, идентификатор разговора, ключ, адрес или описание участника. Каждое значение от 1 до 2 показывается как «<3». Анализ содержания, исследовательские наборы данных, профилирование и публикация фрагментов в пилот не входят: каждое потребовало бы отдельной дополнительной цели из раздела 7 и её проверки, и все они выключены.
7. Дополнительные цели
research_analysis, public_excerpt, external_ai_processing и extended_retention в версии 2.0.0 выключены. Записанное вами предпочтение не является разрешением, а молчание никогда не считается согласием.
8. Ваш выбор и права
- С session token разговора: закрыть его (
POST /v1/conversations/{conversation_id}/close), отозвать дополнительное разрешение (POST /v1/conversations/{conversation_id}/preferences/{purpose}/withdraw), запросить удаление (POST /v1/conversations/{conversation_id}/deletion-request) и следить за запросом (GET /v1/conversations/{conversation_id}/data-requests/{request_id}). Ни одно из этих действий не требует продолжать разговор. Разговоры, начатые через MCP или A2A, используют те же операции с session token, полученным хостом. - Без токена — например, если ваши данные оказались в чужом сообщении, — напишите на контакт по приватности. Запрашивается только необходимое для проверки полномочий, и никто не получает чужой разговор.
- По GDPR и законодательству Португалии вы можете запросить доступ, исправление, удаление, ограничение обработки и, когда применимо, переносимость персональных данных. Вы можете возразить против обработки на основании законного интереса, в том числе против счётчиков раздела 6. Направьте запрос на контакт по приватности; контролёр вправе запросить только данные, необходимые для проверки ваших полномочий, и обычно отвечает в течение одного месяца. Вы можете подать жалобу в Комиссию Португалии по защите данных (CNPD): https://www.cnpd.pt/.
9. Изменения и завершение пилота
Опубликованные версии этого уведомления никогда не изменяются; исправление — это новая подписанная версия с причиной и датой вступления в силу. Новая версия никогда не расширяет использование сообщений, отправленных до неё. Если пилот сужается или завершается, BEACON публикует подписанное уведомление, прекращает приём новых контактов и сохраняет изложенные выше обязательства по хранению и удалению имеющихся данных.