ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ
В отношении обработки персональных данных в сервисе «Взор Афины»
Настоящая Политика определяет порядок обработки персональных данных пользователей сервиса «Взор Афины».
Оператор персональных данных:
- Наименование или ФИО: [УКАЖИТЕ НАИМЕНОВАНИЕ ЮРЛИЦА ИЛИ ФИО ИП]
- Статус: [УКАЖИТЕ СТАТУС: ИП / ООО / САМОЗАНЯТЫЙ]
- ИНН: [УКАЖИТЕ ИНН]
- ОГРН / ОГРНИП: [УКАЖИТЕ ОГРН ИЛИ ОГРНИП ПРИ НАЛИЧИИ]
- Адрес: [УКАЖИТЕ АДРЕС]
- Email для обращений по персональным данным: [УКАЖИТЕ EMAIL]
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Обработка персональных данных осуществляется в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», иными применимыми нормативными правовыми актами Российской Федерации, в целях заключения и исполнения договора с Пользователем, выполнения обязанностей Оператора, установленных законом, а также на основании отдельно предоставленного согласия в случаях, когда такое согласие требуется.
1.2. Сам по себе факт посещения Сайта, открытия страниц или регистрации не считается отдельным согласием на все возможные виды обработки персональных данных.
1.3. Если для конкретной цели обработки требуется отдельное согласие, такое согласие оформляется отдельным действием Пользователя в интерфейсе Сайта или в отдельном документе.
1.4. Политика применяется к данным, которые Оператор получает через сайт, личный кабинет, формы регистрации, обращения в поддержку, логи безопасности и связанные интеграции.
2. КАТЕГОРИИ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Оператор может обрабатывать следующие данные Пользователя:
- адрес электронной почты;
- название компании, магазина или проекта;
- номер мобильного телефона, если он предоставлен Пользователем добровольно;
- имя пользователя или идентификатор Telegram, если он предоставлен Пользователем добровольно;
- контактные сведения, добровольно указанные Пользователем в тексте обращения в службу поддержки;
- внутренний идентификатор учетной записи;
- хеш пароля;
- идентификаторы активных сессий, токенов восстановления доступа и иных технических средств авторизации;
- технические данные об авторизации, устройстве, браузере, IP-адресе, дате и времени доступа;
- сведения о действиях Пользователя в Личном кабинете;
- сведения о предоставленных, отклоненных и отозванных согласиях Пользователя, включая версию текста, дату и время выбора;
- обращения в поддержку и связанные служебные комментарии;
- метаданные подключенных интеграций и синхронизаций, относящиеся к определенному или определяемому Пользователю, включая идентификатор интеграции, дату и время синхронизации, статус операции и идентификатор связанной учетной записи.
2.2. Данные магазинов, продаж, товаров и транзакций обрабатываются в привязке к учетной записи Пользователя. При формировании общей статистики такие данные могут дополнительно агрегироваться и обезличиваться.
2.3. Оператор не должен включать в запросы к внешним AI-провайдерам персональные данные сверх необходимого. API-ключи, пароли, токены авторизации, мастер-ключи шифрования и платежные реквизиты не передаются внешним AI-провайдерам.
3. КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Оператор может обрабатывать данные следующих категорий субъектов:
- зарегистрированные пользователи сервиса;
- представители клиентов и потенциальных клиентов;
- лица, оставившие заявку на регистрацию или обратную связь;
- лица, направившие обращения по вопросам поддержки, безопасности или претензий.
4. ЦЕЛИ И ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ
4.1. Персональные данные обрабатываются в целях:
- регистрации Пользователя и предоставления доступа к Личному кабинету;
- исполнения договора и оказания услуг сервиса;
- связи с Пользователем по вопросам работы аккаунта, безопасности, оплаты и поддержки;
- обеспечения информационной безопасности, ведения журналов событий и предотвращения злоупотреблений;
- выполнения требований законодательства Российской Федерации;
- хранения сведений о предоставленных согласиях и отказах;
- резервного копирования и восстановления данных при сбоях.
4.2. Правовыми основаниями обработки являются:
- заключение и исполнение договора с Пользователем;
- требования законодательства Российской Федерации;
- отдельно предоставленные согласия Пользователя в случаях, когда они необходимы.
4.3. Отдельное согласие на рекламные и информационные рассылки, если оно запрашивается, используется только для соответствующей цели и может быть отозвано отдельно.
5. СПОСОБЫ И ОПЕРАЦИИ ОБРАБОТКИ
5.1. Обработка персональных данных преимущественно осуществляется с использованием средств автоматизации. Без использования средств автоматизации могут обрабатываться письменные обращения, претензии, заявления субъектов персональных данных и документы, подтверждающие уничтожение персональных данных, если они оформляются на бумажном носителе.
5.2. Оператор осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение, обновление, изменение, извлечение, использование, предоставление конкретным обработчикам по поручению Оператора, блокирование, удаление и уничтожение данных.
5.3. Не допускается объединение баз данных, содержащих персональные данные, если цели их обработки несовместимы между собой.
5.4. При выявлении неточных или неполных данных Оператор принимает меры по их уточнению, блокированию или удалению в зависимости от правового основания и цели обработки.
6. СРОКИ ОБРАБОТКИ И ХРАНЕНИЯ
6.1. Оператор устанавливает сроки хранения по каждой цели обработки и периодически пересматривает их.
6.2. Для сервиса применяются следующие сроки хранения, если иной срок прямо не установлен законом:
- отклоненная регистрационная заявка — 30 календарных дней;
- данные активного аккаунта — в течение срока действия договора и использования Сервиса;
- данные учетной записи после удаления аккаунта — не более 30 календарных дней, кроме минимального объема сведений, сохраняемого по закону, для подтверждения исполнения обязательств и рассмотрения претензий;
- данные магазина, аналитики и интеграций после удаления аккаунта — 30 календарных дней;
- резервные копии — 30 календарных дней;
- технические журналы безопасности и авторизации — 12 месяцев;
- обращения в поддержку — 3 года;
- сведения о согласиях, отказах и версиях документов — 3 года;
- документы, связанные с оплатой, бухгалтерским и налоговым учетом, — в течение сроков, установленных законодательством Российской Федерации, а где применимо не менее 5 лет.
6.3. Если конкретный срок хранения прямо установлен законом, применяется такой срок.
7. ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ ЛИЦАМ
7.1. Оператор предоставляет персональные данные конкретным лицам, обрабатывающим их по поручению Оператора, только в составе и объеме, указанных в Перечне обработчиков и договоре с соответствующим обработчиком.
7.2. Для каждого обработчика должны быть определены его наименование, цель обработки, перечень данных, операции, срок обработки, место размещения инфраструктуры, условия удаления данных и наличие либо отсутствие трансграничной передачи.
7.3. Категории подрядчиков и фактически передаваемые данные раскрываются в отдельном документе «Перечень обработчиков и технических подрядчиков».
7.4. До начала предоставления данных соответствующему обработчику в документ вносятся его фактическое наименование, страна или место размещения инфраструктуры, цель, категории данных, операции, срок обработки и порядок удаления данных.
7.5. Если возникает трансграничная передача персональных данных, Оператор обязан до ее начала проверить правовое основание, при необходимости выполнить обязательные уведомительные действия и отразить такую передачу в настоящей Политике и перечне обработчиков.
8. МЕСТО И УСЛОВИЯ ХРАНЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ
8.1. Первичная запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан Российской Федерации осуществляются с использованием баз данных, расположенных на территории Российской Федерации.
8.2. Основная рабочая база данных Сервиса размещается на территории Российской Федерации. Резервные копии должны храниться в зашифрованном виде.
8.3. API-ключи, токены интеграций и иные чувствительные учетные данные должны храниться в зашифрованном виде. Ключи шифрования должны храниться отдельно от основной базы данных и не размещаться в публичных репозиториях или пользовательских интерфейсах.
8.4. Административный доступ к данным предоставляется только уполномоченным лицам в объеме, необходимом для исполнения обязанностей по сопровождению, безопасности и поддержке Сервиса.
9. COOKIE И ТЕХНИЧЕСКИЕ ИДЕНТИФИКАТОРЫ
9.1. Сайт использует обязательные cookie для работы авторизации, безопасности и базовых функций интерфейса.
9.2. Необязательные cookie и метрики, если они используются, включаются только после соответствующего выбора Пользователя через баннер или иной механизм управления согласием.
9.3. Оператор хранит сведения о выборе Пользователя, включая дату, время, версию Политики и выбранные категории cookie.
10. МЕРЫ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
10.1. Оператор принимает разумные организационные и технические меры защиты, включая:
- разграничение прав доступа по ролям и принципу минимальных привилегий;
- использование средств аутентификации, журналирования и мониторинга событий безопасности;
- резервное копирование и проверку восстановления;
- защиту каналов передачи данных;
- ограничение доступа к административным функциям и секретам;
- процедуры управления инцидентами, уязвимостями и изменениями.
10.2. Оператор не обязан раскрывать публично конкретную конфигурацию всех мер защиты, если это само по себе создает дополнительный риск безопасности.
11. ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ
11.1. Пользователь вправе запросить сведения об обработке его данных, их уточнение, блокирование, удаление или уничтожение в случаях и пределах, предусмотренных законом.
11.2. Пользователь вправе отозвать согласие на обработку персональных данных в той части, где обработка основана именно на согласии, направив обращение на адрес: [УКАЖИТЕ EMAIL].
11.3. Пользователь вправе обжаловать действия Оператора в Роскомнадзор или в суд.
12. БЛОКИРОВАНИЕ, УДАЛЕНИЕ И УНИЧТОЖЕНИЕ
12.1. При выявлении неправомерной обработки, неточных данных или достижении цели обработки Оператор принимает меры по блокированию, удалению или уничтожению данных в сроки и порядке, предусмотренные законодательством и внутренними регламентами.
12.2. Удаление выполняется из рабочих систем, а также, где применимо, из кэшей, очередей, вспомогательных хранилищ и интерфейсов подрядчиков.
12.3. Если данные присутствуют в резервных копиях, Оператор применяет механизм ротации и повторного удаления после восстановления, если немедленное точечное удаление из backup технически невозможно без разрушения целостности резервной копии.
12.4. При обработке персональных данных без использования средств автоматизации уничтожение подтверждается актом об уничтожении персональных данных. При обработке с использованием средств автоматизации, а также при смешанной обработке уничтожение подтверждается актом об уничтожении персональных данных и выгрузкой из журнала регистрации событий информационной системы персональных данных. Акт и выгрузка хранятся в течение трех лет с момента уничтожения персональных данных.
13. ИЗМЕНЕНИЕ ПОЛИТИКИ
13.1. Новая редакция Политики публикуется на Сайте заранее и применяется с даты, указанной в новой редакции.
13.2. Если изменения затрагивают ранее данные отдельные согласия, Оператор при необходимости запрашивает их повторно.
14. ВРЕМЕННЫЕ ЗАГЛУШКИ
14.1. Сведения в квадратных скобках являются временными заглушками и должны быть заменены на фактические реквизиты, подрядчиков, места хранения и контакты Оператора до начала полноценной коммерческой эксплуатации Сервиса.