Политика обработки персональных данных
Настоящая Политика разработана в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ) и определяет порядок обработки персональных данных пользователей сервиса AuditPortal (далее — «Сервис», «мы»), доступного по адресу auditportal.ru.
1. Оператор персональных данных
Оператор персональных данных — Индивидуальный предприниматель Друкер Павел Михайлович (ИНН 773770789601, ОГРНИП 318774600135791). Почтовый адрес: г. Москва, ул. Липецкая, д. 52, кв. 45. Контакт для обращений: software-solut@ya.ru.
2. Категории персональных данных
Мы обрабатываем следующие категории персональных данных — перечень обрабатываемых ПДн:
- Имя, телефон, e-mail — из форм заявок и консультации.
- Текст сообщения — из поля «о задаче» в форме.
- Адрес проверяемого сайта (URL) — вводится пользователем для экспресс-аудита.
- Данные Заказа — имя Заказчика (если указано), e-mail, телефон, адрес сайта для юридического заключения, выбранный продукт, цена, номер и статус Заказа, даты создания и оплаты.
- Данные о платеже — идентификаторы Заказа и операции Платёжного сервиса, сумма, статус и время подтверждения платежа, признак тестовой операции. Реквизиты банковской карты (номер, срок действия, CVC/CVV) Сервис не получает и не хранит.
- Данные цифровой доставки — технический идентификатор доступа, число скачиваний, время последнего скачивания и срок действия ссылки. Эти сведения используются для выдачи оплаченного Шаблона и защиты ссылки от злоупотреблений.
- Технические данные оформления Заказа — источник перехода, связанный с аудитом идентификатор отчёта (при наличии) и криптографический хеш IP-адреса для защиты платежей от злоупотреблений.
- IP-адрес, User-Agent, время визита — автоматически собираются веб-сервером для защиты от злоупотреблений и ограничения частоты проверок (не более 60 аудитов в сутки с одного IP).
- ИНН и наименование организации — вводятся пользователем для проверки регистрации в реестре операторов Роскомнадзора и для подготовки коммерческого предложения.
- Данные контактного лица в коммерческом предложении (имя, компания, телефон, адрес сайта) — при подготовке и согласовании КП.
- Текст сообщений и идентификатор чат-сессии — если вы обращаетесь через виджет чата на сайте.
- Cookies и идентификаторы посетителя в Яндекс.Метрике — для обезличенной статистики посещаемости (обрабатываются на основании законного интереса оператора, см. раздел 4; Вебвизор отключён, данные хранятся в РФ).
Специальные категории персональных данных (раса, политические взгляды, здоровье, биометрия) и данные несовершеннолетних мы не обрабатываем.
3. Цели обработки
- предоставление услуги аудита и возврат отчёта пользователю;
- обработка заявок, связь с вами по вопросам услуги;
- оформление и исполнение Заказа, идентификация платежа, направление кассового чека, обработка возврата и ведение обязательного бухгалтерского и налогового учёта;
- предоставление доступа к оплаченному Шаблону, контроль срока действия ссылки и числа скачиваний, восстановление доступа при техническом сбое;
- подготовка и передача полного юридического заключения для указанного пользователем сайта;
- защита Сервиса от злоупотреблений (rate-limit, антиспам);
- при отдельном согласии — направление информационных рассылок о законодательстве о ПДн и услугах AuditPortal;
- подготовка и согласование коммерческого предложения по итогам аудита.
Перечень действий с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), использование, передача (в случаях, указанных в разделе 6), блокирование, удаление и уничтожение. Обработка ведётся как с использованием средств автоматизации, так и без их использования (смешанная обработка).
4. Правовые основания
- п. 5 ч. 1 ст. 6 152-ФЗ — заключение и исполнение договора по инициативе субъекта: оформление Заказа, оказание услуги, предоставление лицензии и цифровая доставка;
- п. 2 ч. 1 ст. 6 152-ФЗ — исполнение обязанностей, возложенных на Оператора законодательством о расчётах, применении контрольно-кассовой техники, бухгалтерском и налоговом учёте;
- п. 1 ч. 1 ст. 6 — согласие субъекта в случаях, когда оно запрашивается, включая рекламные рассылки. Согласие на рекламу является отдельным, добровольным и не обусловливает покупку;
- п. 7 ч. 1 ст. 6 — законный интерес оператора: защита от злоупотреблений (rate-limit) и обезличенная статистика посещаемости через Яндекс.Метрику (без Вебвизора, данные в РФ; вы вправе возразить — см. раздел 8).
Проставление отметки о согласии с Публичной офертой означает акцепт договора и ознакомление с настоящей Политикой. Такая отметка сама по себе не является согласием на рекламные сообщения.
5. Сроки хранения и период обработки
Срок обработки и сроки хранения данных:
- Контактные данные (имя, телефон, e-mail) — срок хранения 3 года с момента последнего взаимодействия.
- Данные исполненных Заказов, подтверждений платежей, возвратов и кассовых документов — в течение срока, необходимого для исполнения Договора и обязательного бухгалтерского и налогового хранения; как правило, не менее 5 лет после соответствующего отчётного года.
- Данные неоплаченного Заказа — до 90 дней с даты его создания, если более длительное хранение не нужно для рассмотрения обращения или защиты от злоупотреблений.
- Технические сведения цифровой доставки (идентификатор доступа, число и время скачиваний) — до 1 года после последней попытки скачивания, затем удаляются или обезличиваются, если не требуются для рассмотрения претензии.
- Хеш IP-адреса и иные технические признаки оформления платежа — до 1 года с даты Заказа для предотвращения злоупотреблений и разрешения спорных операций.
- Логи аудита и rate-limit — срок хранения 30 дней.
- Cookie-идентификаторы Яндекс.Метрики — срок хранения до 13 месяцев.
- Сообщения и переписка — срок хранения 1 год после закрытия запроса.
- ИНН, наименование организации, данные коммерческих предложений и записи в базе данных (заявки, результаты аудитов, КП) — срок хранения 3 года с момента последнего взаимодействия.
После достижения целей обработки или истечения применимого срока данные удаляются, уничтожаются либо обезличиваются способом, исключающим дальнейшее использование персональных данных; уничтожение фиксируется в установленном порядке. По обоснованному запросу данные могут быть удалены раньше, кроме сведений, которые Оператор обязан хранить по закону или которые необходимы для рассмотрения спора.
6. Передача третьим лицам
Мы не передаём ваши персональные данные третьим лицам, кроме случаев:
- уведомления менеджера о поступлении заявки через Telegram-бот (сервис Telegram);
- ООО «РОБОКАССА» (ИНН 5047063929) — получатель и обработчик данных, участвующий в приёме онлайн-платежа, его идентификации, формировании платёжных уведомлений и кассового чека. Передаются e-mail и/или телефон, номер и состав Заказа, сумма и технические параметры платежа. Условия обработки: политика конфиденциальности Robokassa. Банки и иные участники платёжной инфраструктуры могут получать данные в необходимом для платежа объёме;
- ООО «Дадата» (dadata.ru, серверы в РФ) — обработчик по поручению: нормализация телефона и проверка сведений об организации по ИНН;
- ООО «Яндекс» (Яндекс.Метрика, счётчик 109955414, серверы в РФ) — обезличенная веб-аналитика на основании законного интереса; Вебвизор отключён, трансграничной передачи нет;
- собственный чат-сервис (серверы в РФ) — при обращении через виджет чата; сообщения дублируются менеджеру через Telegram-бот;
- обязательного предоставления уполномоченным государственным органам по требованию.
Реквизиты банковской карты вводятся на защищённой стороне Платёжного сервиса или обслуживающего банка и не передаются AuditPortal. Robokassa не является стороной договора между Оператором и Заказчиком.
Основные серверы Сервиса — хостинг, база данных, чат-сервис, веб-аналитика — расположены на территории Российской Федерации. Контактные данные из заявки дополнительно направляются менеджеру через Telegram-бот: серверы мессенджера Telegram могут находиться за пределами РФ, поэтому в этой части осуществляется трансграничная передача контактных данных в объёме, необходимом для связи с вами.
7. Меры защиты
- HTTPS на всех страницах с валидным сертификатом;
- HTTP-заголовки безопасности (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy);
- HMAC-защита форм от ботов (защитный вопрос с криптографической подписью);
- rate-limit на уровне API;
- хранение чувствительных конфигурационных данных в каталоге, недоступном через публичный веб-интерфейс;
- разграничение доступа к сведениям о Заказах и платежах, проверка подписей платёжных уведомлений и защищённые ссылки цифровой доставки с ограниченным сроком и числом скачиваний;
- нехранение реквизитов банковских карт на стороне AuditPortal;
- внутренние документы оператора: настоящая Политика, регламент реагирования на инциденты (раздел 11) и иные локальные акты, определяющие порядок обработки и защиты ПДн.
8. Права субъекта персональных данных
В соответствии со ст. 14 152-ФЗ субъект вправе:
- право на доступ — знать, какие данные о вас мы обрабатываем и на каком основании;
- право на уточнение — требовать корректировки неточных данных;
- право на отзыв — отозвать согласие на обработку в любой момент;
- право на удаление — требовать блокирования или уничтожения данных;
- право возразить против обработки, основанной на законном интересе, указав причины возражения;
- обжаловать наши действия в Роскомнадзоре или в суде.
Отзыв согласия не прекращает обработку, которая необходима для исполнения Договора или обязанностей Оператора по закону. В таком случае Оператор продолжает обработку только в необходимом объёме и на соответствующем правовом основании.
9. Порядок обращения субъекта персональных данных
Для подачи обращения о реализации прав, указанных в разделе 8, направьте запрос на software-solut@ya.ru с темой «152-ФЗ». В обращении укажите:
- фамилию, имя, отчество и контактные данные;
- сведения, подтверждающие участие в отношениях с оператором (дата и тема обращения, e-mail / телефон, использованные при заявке);
- суть запроса.
Ответ предоставляется в течение 10 рабочих дней с момента получения обращения. Этот срок может быть продлён не более чем на 5 рабочих дней при направлении мотивированного уведомления о причинах продления. Для отдельных требований применяются специальные сроки, установленные законодательством.
10. Политика обработки cookies
Сервис использует cookies (куки) для корректной работы и аналитики. Полная информация — на отдельной странице политика cookies. Кратко:
- Технические cookies (сессия, защита формы) — ставятся всегда, без них сайт не работает.
- Аналитические cookies (Яндекс.Метрика) — обезличенная статистика на основании законного интереса оператора; Вебвизор отключён, данные хранятся в РФ. Вы вправе возразить против такой обработки — напишите на software-solut@ya.ru.
- Сторонние сервисы аналитики (Google Analytics, Hotjar, Facebook Pixel и др.) не используются.
11. Процедура уведомления об инцидентах (24 / 72 часа)
В соответствии с ч. 3.1, 5, 5.1 ст. 21 152-ФЗ (в ред. ФЗ-420 от 30.11.2024) при инциденте, связанном с утечкой ПДн, оператор обязан:
- в течение 24 часов уведомить Роскомнадзор о факте инцидента (форма КНД 1110707);
- в течение 72 часов направить результаты внутреннего расследования.
Внутренняя процедура реагирования на инциденты у нас оформлена регламентом. Для сообщения о возможной утечке — software-solut@ya.ru с темой «инцидент».
12. Публичная оферта
Условия оказания услуг определяются Договором публичной оферты. Акцепт оферты означает заключение договора на изложенных в нём условиях.
13. Изменения политики
Мы можем обновлять настоящую Политику. Актуальная версия всегда доступна по адресу /privacy.html. Существенные изменения мы дополнительно анонсируем в cookie-баннере.