1. Общие положения
1.1. Настоящая Политика конфиденциальности (далее — «Политика») определяет порядок обработки и защиты Индивидуальным предпринимателем Дзизенко Кириллом Максимовичем (ОГРНИП: 325390000055751, ИНН: 391707407133, далее — «Оператор», «мы») информации о физических лицах (далее — «Пользователи», «вы»), которая может быть получена при использовании сервиса автоматизации бизнес-процессов Orchestrum (далее — «Сервис»).
1.2. Настоящая Политика разработана в соответствии с требованиями:
- Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных»
- Федерального закона от 27.07.2006 №149-ФЗ «Об информации, информационных технологиях и о защите информации»
- [При применимости: Регламента ЕС 2016/679 (GDPR)]
- Иных нормативных актов РФ в области защиты персональных данных
1.3. Использование Сервиса означает безоговорочное согласие Пользователя с настоящей Политикой и условиями обработки его персональных данных. В случае несогласия с условиями Политики Пользователь должен воздержаться от использования Сервиса.
1.4. Настоящая Политика применяется только к Сервису Orchestrum. Оператор не контролирует и не несет ответственности за сайты и сервисы третьих лиц, на которые Пользователь может перейти по ссылкам, доступным в Сервисе.
1.5. Оператор не проверяет достоверность персональных данных, предоставляемых Пользователем, за исключением случаев, когда такая проверка необходима для исполнения обязательств перед Пользователем или требований законодательства.
2. Термины и определения
2.1. Персональные данные — любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).
2.2. Обработка персональных данных — любое действие или совокупность действий с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление, уничтожение.
2.3. Конфиденциальность персональных данных — обязательное для соблюдения Оператором требование не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта или наличия иного законного основания.
2.4. Пользователь — физическое лицо, имеющее доступ к Сервису посредством сети Интернет и использующее Сервис.
2.5. Cookies — небольшие фрагменты данных, отправляемые веб-сервером и хранимые на устройстве Пользователя.
2.6. IP-адрес — уникальный сетевой адрес узла в компьютерной сети.
2.7. Автоматизированная обработка — обработка персональных данных с помощью средств вычислительной техники.
2.8. Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
2.9. Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе и/или уничтожаются материальные носители.
2.10. Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту.
3. Принципы обработки персональных данных
3.1. Обработка персональных данных осуществляется на следующих принципах:
- Законности и справедливой основы
- Ограничения обработки персональных данных достижением конкретных, заранее определенных и законных целей
- Недопущения обработки персональных данных, несовместимой с целями сбора
- Недопущения объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой
- Обработки только тех персональных данных, которые отвечают целям их обработки
- Соответствия содержания и объема обрабатываемых персональных данных заявленным целям
- Недопущения обработки избыточных персональных данных
- Обеспечения точности, достаточности и актуальности персональных данных
- Уничтожения либо обезличивания по достижении целей обработки или в случае утраты необходимости в их достижении
3.2. Оператор обрабатывает персональные данные только в случае наличия хотя бы одного из законных оснований, предусмотренных законодательством.
4. Категории обрабатываемых данных
4.1. Данные, предоставляемые Пользователем самостоятельно:
- Фамилия, имя, отчество (при наличии)
- Наименование организации и должность
- Контактный телефон
- Адрес электронной почты
- Почтовый адрес (при необходимости доставки)
- ИНН/КПП организации (для юридических лиц)
- Платежные реквизиты (обрабатываются платежными системами)
- Данные, вводимые в формы обратной связи
- Файлы и документы, загружаемые в Сервис
4.2. Данные, собираемые автоматически:
- IP-адрес
- Информация из cookies
- Информация о браузере (User-Agent)
- Дата и время доступа
- Реферер (адрес предыдущей страницы)
- Информация об устройстве (тип, операционная система, разрешение экрана)
- Географическое местоположение (на уровне города/региона по IP)
- Язык браузера и региональные настройки
- История действий в Сервисе (клики, просмотры, время на странице)
4.3. Данные из интеграций и API:
- Данные, получаемые через подключенные интеграции (CRM, мессенджеры, логистические сервисы)
- Информация о заказах и доставках
- Данные клиентов Пользователя (в роли обработчика по поручению)
- Логи событий и ошибок воркфлоу
- Метрики использования API и вебхуков
4.4. Данные из внешних источников:
- Информация от платежных систем о статусе платежей
- Данные от логистических операторов о статусе доставки
- Публично доступная информация из ЕГРЮЛ/ЕГРИП
- Данные из социальных сетей (при авторизации через них)
4.5. Оператор не обрабатывает специальные категории персональных данных (расовая принадлежность, политические взгляды, религиозные убеждения, состояние здоровья, биометрические данные), за исключением случаев, прямо предусмотренных законодательством.
5. Цели обработки персональных данных
5.1. Основные цели обработки:
5.1.1. Предоставление доступа к Сервису:
- Создание и управление учетной записью
- Идентификация и аутентификация Пользователя
- Предоставление персонализированного контента
- Сохранение настроек и предпочтений
5.1.2. Исполнение договора:
- Оказание услуг по автоматизации бизнес-процессов
- Настройка и поддержка интеграций
- Обработка платежей и выставление счетов
- Предоставление технической поддержки
5.1.3. Коммуникация с Пользователем:
- Направление уведомлений о работе Сервиса
- Ответы на запросы и обращения
- Информирование об изменениях в Сервисе
- Рассылка маркетинговых материалов (с согласия)
5.1.4. Улучшение качества Сервиса:
- Анализ использования функций Сервиса
- Выявление и устранение технических проблем
- Разработка новых функций и услуг
- Проведение статистических исследований
5.1.5. Обеспечение безопасности:
- Предотвращение мошенничества и злоупотреблений
- Обнаружение и предотвращение кибератак
- Расследование инцидентов безопасности
- Мониторинг соблюдения условий использования
5.1.6. Соблюдение законодательства:
- Выполнение требований налогового законодательства
- Соблюдение требований по противодействию легализации доходов
- Ответы на запросы государственных органов
- Защита прав и законных интересов Оператора
5.2. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
6. Правовые основания обработки
6.1. Правовыми основаниями обработки персональных данных являются:
6.1.1. Согласие субъекта персональных данных:
- На обработку персональных данных (ст. 9 152-ФЗ)
- На получение рекламной информации
- На передачу данных третьим лицам (где требуется)
- На трансграничную передачу данных
6.1.2. Исполнение договора:
- Пользовательское соглашение (публичная оферта)
- Договоры на оказание услуг
- Соглашения об уровне сервиса (SLA)
6.1.3. Законные интересы Оператора:
- Обеспечение безопасности Сервиса
- Предотвращение мошенничества
- Улучшение качества услуг
- Прямой маркетинг существующим клиентам
- Защита прав и интересов Оператора
6.1.4. Исполнение обязанностей, предусмотренных законом:
- Требования налогового законодательства
- Требования законодательства о персональных данных
- Исполнение судебных актов
- Требования правоохранительных органов
6.2. Оператор обрабатывает персональные данные только при наличии хотя бы одного из указанных правовых оснований.
7. Порядок и условия обработки
7.1. Способы обработки:
- Автоматизированная обработка
- Обработка без использования средств автоматизации
- Смешанная обработка
7.2. Действия с персональными данными:
- Сбор и запись
- Систематизация и накопление
- Хранение и уточнение (обновление, изменение)
- Извлечение и использование
- Передача (предоставление, доступ)
- Обезличивание и блокирование
- Удаление и уничтожение
7.3. Условия обработки:
- Соблюдение конфиденциальности
- Обеспечение безопасности данных
- Ограничение доступа
- Соблюдение прав субъектов
- Выполнение требований законодательства
7.4. Особенности обработки в self-host режиме:
- Часть данных обрабатывается на инфраструктуре Пользователя
- Пользователь несет ответственность за безопасность своей инфраструктуры
- Оператор обрабатывает только метаданные и статистику использования
- Применяются дополнительные соглашения об обработке данных
7.5. Обработка персональных данных осуществляется с соблюдением принципов и правил, предусмотренных настоящей Политикой и законодательством РФ.
8. Передача данных третьим лицам
8.1. Категории получателей персональных данных:
8.1.1. Технические партнеры:
- Провайдеры хостинга и облачной инфраструктуры
- Сервисы доставки электронной почты
- CDN-провайдеры
- Сервисы резервного копирования
- Системы мониторинга и безопасности
8.1.2. Бизнес-партнеры:
- Платежные системы и банки-эквайеры
- Логистические операторы (СДЭК, Почта России, DHL)
- CRM и ERP системы (по запросу Пользователя)
- Мессенджеры (Telegram, WhatsApp)
- Сервисы аналитики и метрик
8.1.3. Профессиональные консультанты:
- Юридические консультанты (под обязательством конфиденциальности)
- Аудиторы (в объеме, необходимом для проверки)
- Налоговые консультанты
8.1.4. Государственные органы:
- Правоохранительные органы (по запросу)
- Налоговые органы
- Роскомнадзор
- Суды
8.2. Условия передачи:
- Наличие согласия субъекта (где требуется)
- Заключение соглашения о конфиденциальности
- Передача только необходимого объема данных
- Контроль за соблюдением безопасности
8.3. Оператор не продает и не передает персональные данные третьим лицам в маркетинговых целях без явного согласия Пользователя.
8.4. При передаче данных Оператор требует от получателей соблюдения конфиденциальности и безопасности, а также использования данных только для заявленных целей.
9. Трансграничная передача данных
9.1. Трансграничная передача персональных данных осуществляется с соблюдением требований законодательства РФ о персональных данных.
9.2. Трансграничная передача может осуществляться:
- В страны, обеспечивающие адекватную защиту прав субъектов персональных данных
- При наличии согласия субъекта в письменной форме
- Для исполнения договора, стороной которого является субъект
- В иных случаях, предусмотренных законодательством
9.3. Основные направления трансграничной передачи:
- Серверы CDN (глобальная сеть)
- Облачные сервисы (AWS, Google Cloud, Azure)
- Сервисы аналитики (Google Analytics)
- Платежные системы международного уровня
- Службы поддержки и разработки
9.4. При трансграничной передаче Оператор:
- Убеждается в обеспечении адекватной защиты
- Заключает необходимые соглашения
- Использует стандартные договорные условия
- Применяет дополнительные меры защиты
9.5. [При применимости GDPR: соблюдаются требования главы V GDPR, используются стандартные договорные оговорки или иные механизмы передачи]
10. Сроки обработки и хранения
10.1. Общие сроки хранения:
- Учетные данные: на протяжении существования аккаунта + 30 дней после удаления
- Договорные документы: 3 года после исполнения договора
- Бухгалтерские документы: 5 лет согласно требованиям законодательства
- Логи и события: 6 месяцев, затем обезличивание или удаление
- Резервные копии: 30 дней (ротация)
- Маркетинговые данные: до отзыва согласия
- Cookies: от сессионных до 2 лет
10.2. Особые случаи:
- При наличии споров — до разрешения
- При судебных разбирательствах — до вступления решения в силу + срок исковой давности
- При расследованиях — до завершения
- По требованию закона — согласно установленным срокам
10.3. По достижении целей обработки или в случае утраты необходимости персональные данные подлежат уничтожению либо обезличиванию.
10.4. Обезличенные данные могут храниться неограниченное время для статистических и аналитических целей.
11. Права субъектов персональных данных
11.1. Вы имеете право:
11.1.1. На доступ к персональным данным:
- Получить подтверждение обработки
- Получить копию обрабатываемых данных
- Узнать цели и сроки обработки
- Узнать источники получения данных
11.1.2. На исправление данных:
- Уточнить неточные данные
- Дополнить неполные данные
- Обновить устаревшие данные
11.1.3. На удаление данных:
- Требовать удаления при отзыве согласия
- Требовать удаления при незаконной обработке
- Требовать удаления при достижении целей
- (С учетом ограничений по законодательству)
11.1.4. На ограничение обработки:
- При оспаривании точности данных
- При незаконной обработке
- При необходимости для защиты прав
11.1.5. На переносимость данных:
- Получить данные в структурированном формате
- Передать данные другому оператору
- (Для автоматизированной обработки на основании согласия или договора)
11.1.6. На возражение:
- Против обработки в целях прямого маркетинга
- Против обработки на основании законных интересов
- Против профилирования
11.1.7. Иные права:
- Отозвать согласие на обработку
- Обжаловать действия Оператора в Роскомнадзор
- Защищать свои права в судебном порядке
- Требовать возмещения убытков
11.2. Порядок реализации прав:
- Направить запрос на email: kirill.dzizenko@gmail.com
- Указать в теме письма: «Запрос по персональным данным»
- Приложить документ, подтверждающий личность
- Дождаться ответа (в течение 30 дней)
11.3. Ограничения прав:
Права могут быть ограничены в случаях, предусмотренных законом:
- Для защиты прав других лиц
- Для обеспечения безопасности
- Для исполнения требований законодательства
- При наличии законных оснований для хранения
12. Безопасность персональных данных
12.1. Технические меры защиты:
- Шифрование данных при передаче (TLS 1.2+)
- Шифрование данных при хранении (AES-256)
- Многофакторная аутентификация
- Системы обнаружения вторжений (IDS/IPS)
- Регулярное обновление программного обеспечения
- Сегментация сети и изоляция данных
- Резервное копирование и восстановление
- Мониторинг и логирование доступа
12.2. Организационные меры защиты:
- Ограничение физического доступа к серверам
- Разграничение прав доступа сотрудников
- Обучение сотрудников правилам обработки
- Соглашения о конфиденциальности с сотрудниками
- Регулярный аудит безопасности
- Планы реагирования на инциденты
- Политики и регламенты обработки
12.3. Обязанности Пользователя по безопасности:
- Обеспечить конфиденциальность учетных данных
- Использовать надежные пароли
- Своевременно обновлять контактную информацию
- Незамедлительно сообщать о компрометации
- Соблюдать правила использования Сервиса
- Обеспечить безопасность своих устройств
12.4. Инциденты безопасности:
- При обнаружении утечки Оператор уведомляет в течение 72 часов
- Принимаются меры по минимизации последствий
- Проводится расследование причин
- Уведомляются регуляторы (при необходимости)
12.5. Оператор не несет ответственности за безопасность данных в случае:
- Компрометации учетных данных по вине Пользователя
- Использования незащищенных каналов связи Пользователем
- Нарушения Пользователем правил безопасности
- Воздействия вредоносного ПО на устройства Пользователя
14. Обработка данных несовершеннолетних
14.1. Сервис не предназначен для лиц младше 18 лет.
14.2. Оператор не собирает намеренно данные несовершеннолетних.
14.3. Если Оператору становится известно о сборе данных несовершеннолетних:
- Данные блокируются
- Уведомляются законные представители
- Данные удаляются после подтверждения
14.4. Родители или законные представители могут:
- Запросить информацию о данных ребенка
- Требовать удаления данных
- Запретить дальнейший сбор данных
14.5. Для юридических лиц: при обработке данных несовершеннолетних клиентов Пользователя ответственность за получение согласий несет Пользователь.
15. Автоматизированная обработка и профилирование
15.1. Оператор использует автоматизированную обработку для:
- Анализа поведения в Сервисе
- Персонализации контента и рекомендаций
- Выявления аномалий и мошенничества
- Оптимизации работы Сервиса
- Сегментации пользователей
15.2. Профилирование не используется для:
- Принятия юридически значимых решений
- Существенного влияния на права Пользователя
- Дискриминации по любым признакам
15.3. Вы имеете право:
- Получить информацию о логике обработки
- Оспорить результаты автоматизированной обработки
- Требовать вмешательства человека
- Отказаться от профилирования
15.4. Алгоритмы машинного обучения:
- Используются для улучшения Сервиса
- Обучаются на обезличенных данных
- Регулярно проверяются на предвзятость
- Не принимают критические решения автономно
16. Ответственность и ограничения
16.1. Оператор несет ответственность за:
- Соблюдение законодательства о персональных данных
- Обеспечение конфиденциальности
- Принятие необходимых мер безопасности
- Соблюдение прав субъектов
16.2. Оператор не несет ответственности за:
- Действия третьих лиц, получивших доступ к данным в результате действий Пользователя
- Перебои в работе, связанные с техническими причинами
- Убытки, причиненные в результате использования или невозможности использования Сервиса
- Точность, качество и содержание данных, предоставленных Пользователем
16.3. Ограничение ответственности:
- Ответственность ограничена прямым реальным ущербом
- Максимальный размер ответственности — стоимость услуг за 3 месяца
- Не возмещаются косвенные убытки и упущенная выгода
- Применяются ограничения, установленные Пользовательским соглашением
16.4. В случае несоответствия между положениями настоящей Политики и Пользовательского соглашения в части ограничения ответственности применяются положения Пользовательского соглашения.
17. Изменения политики конфиденциальности
17.1. Оператор вправе вносить изменения в настоящую Политику в одностороннем порядке.
17.2. Новая редакция Политики вступает в силу:
- С момента размещения на сайте (для несущественных изменений)
- Через 30 дней после уведомления (для существенных изменений)
- Немедленно (для изменений, требуемых законом)
17.3. Уведомление об изменениях:
- Публикация на сайте с указанием даты обновления
- Email-рассылка (для существенных изменений)
- Уведомление по email
- Запрос повторного согласия (где требуется)
17.4. Продолжение использования Сервиса после изменений означает принятие новой редакции Политики.
17.5. При несогласии с изменениями Пользователь должен:
- Прекратить использование Сервиса
- Удалить свой аккаунт
- Направить возражение (для обработки на основании законных интересов)
17.6. История изменений доступна по запросу.
18. Обратная связь
18.1. По вопросам персональных данных:
- Email: kirill.dzizenko@gmail.com
- Тема письма: «Запрос по персональным данным»
- Время ответа: до 30 дней
- Язык обращения: русский
18.2. Ответственное лицо (DPO):
- [ФИО ответственного лица]
- Email: [email DPO]
- Телефон: [телефон DPO]
18.3. Для жалоб и обращений в надзорный орган:
- Роскомнадзор
- Адрес: 109074, Москва, Китайгородский проезд, д. 7, стр. 2
- Телефон: +7 (495) 983-33-93
- Сайт: rkn.gov.ru
18.4. Порядок рассмотрения обращений:
- Регистрация обращения — 3 рабочих дня
- Рассмотрение — до 30 календарных дней
- Мотивированный ответ — письменно или электронно
- Возможность обжалования в Роскомнадзор или суд
19. Реквизиты оператора
Индивидуальный предприниматель Дзизенко Кирилл Максимович
- ОГРНИП:
- 325390000055751
- ИНН:
- 391707407133
- Юридический адрес:
- 238300, Калининградская область, г. Гурьевск, ул. Каштановая, д. 6
- Email:
- kirill.dzizenko@gmail.com
- Telegram:
- @kiruxachips
- Телефон:
- +7 (963) 299-87-02
Регистрация в реестре операторов персональных данных: [номер в реестре Роскомнадзора]
⚠️ Дисклеймер
Данный документ является шаблоном и требует адаптации под конкретные условия деятельности. Перед использованием обязательно проконсультируйтесь с квалифицированным юристом, специализирующимся на защите персональных данных.
Приложения
Приложение 1. Форма согласия на обработку персональных данных
Приложение 2. Форма отзыва согласия
Приложение 3. Форма запроса субъекта персональных данных
Приложение 4. Перечень мер по обеспечению безопасности