ПОЛИТИКА БЕЗОПАСНОСТИ
Политика обработки и защиты персональных данных, использования файлов cookie и CAPTCHA в сервисе «Даяд»
1. Общие положения
1.1. Настоящая Политика безопасности (далее - «Политика») определяет правила обработки и защиты персональных данных, использования файлов cookie1, аналогичных технологий и CAPTCHA2 в Сервисе «Даяд». Оператором для целей, указанных в разделе 4 Политики, является ООО «БиЭнДжи», адрес: 300034, Тульская область, г. Тула, ул. Революции, д. 55, офис 202, этаж 2 (далее - «Мы», «Оператор»).
1.2. Политика применяется к сайту dayad.ru, мобильному приложению и иным интерфейсам Сервиса. Она является частью комплекта документов Сервиса вместе с Лицензионным соглашением и Пользовательским соглашением.
1.3. Политика написана для понятного объяснения обработки данных. Она не заменяет отдельное согласие, договор или иной документ, когда законодательство требует специальной формы или отдельного волеизъявления.
1.4. Мы обрабатываем персональные данные законно, добросовестно и только для конкретных, заранее определенных целей. Мы не продаем персональные данные и не используем их для целей, несовместимых с настоящей Политикой.
2. Термины
2.1. Термины «Сервис», «Организация-подписчик», «Аккаунт Организации», «Учетная запись», «Администратор», «Представитель», «Клиент», «Пользователь», «Данные Аккаунта» и «Контент» применяются в значении Лицензионного соглашения. Дополнительно используются следующие понятия.
Термин | Значение |
|---|---|
Персональные данные | Любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу. |
Обработка | Любое действие с персональными данными: сбор, запись, хранение, использование, предоставление доступа, изменение, удаление и другие действия. |
Оператор | Лицо, которое определяет цели и способы обработки персональных данных. |
Обработчик | Лицо, которое обрабатывает персональные данные по поручению Оператора и в пределах его инструкций. |
Cookie | Небольшой фрагмент данных, который сайт сохраняет в браузере или получает из него. Похожую роль могут выполнять локальное хранилище приложения, идентификаторы устройства и другие технологии. |
CAPTCHA | Технический механизм, который помогает отличить человека от автоматической программы и защищает формы, Учетные записи и Сервис от злоупотреблений. |
3. Кто является оператором данных
3.1. Для данных, которые необходимы для создания и защиты Учетной записи, авторизации, поддержки, расчетов, безопасности, работы сайта и соблюдения закона, Мы самостоятельно определяем цели обработки и являемся Оператором.
3.2. Для персональных данных, которые Организация-подписчик или Пользователи по ее поручению размещают в Аккаунте Организации, Организация-подписчик обычно является Оператором, а Мы обрабатываем данные как Обработчик по ее поручению и на условиях Лицензионного соглашения.
3.3. Если у Клиента одна Учетная запись связана с несколькими Аккаунтами Организаций, сведения, относящиеся к Учетной записи и авторизации, Мы обрабатываем как Оператор. Каждая Организация видит только данные своего Аккаунта и в пределах настроек доступа. Мы не предоставляем одной Организации данные другого Аккаунта.
3.4. Запросы о данных внутри Аккаунта Организации Мы, как правило, передаем соответствующей Организации-подписчику. Если закон требует ответа непосредственно от Нас или Мы являемся самостоятельным Оператором по конкретной цели, Мы рассматриваем запрос сами.
4. Какие данные Мы обрабатываем, для чего и на каком основании
Категория лиц и данных | Цели и основания обработки |
|---|---|
Посетители сайта: IP-адрес, сведения о браузере и устройстве, адреса страниц, дата и время посещения, cookie и аналогичные данные. | Работа сайта, отображение страниц, защита от атак, сохранение выбора пользователя, статистика при наличии согласия. Основание: исполнение пользовательских действий и договора, законный интерес в обеспечении безопасности, согласие - когда оно требуется. |
Администраторы и Представители: ФИО, рабочие контакты, должность, Организация, данные Учетной записи, история авторизаций и действий. | Создание и управление доступом, исполнение Лицензионного соглашения, поддержка, расчеты, безопасность, исполнение требований закона. Основание: исполнение договора, законные интересы Оператора и Организации, согласие - в случаях, когда оно требуется. |
Клиенты: данные, введенные при самостоятельной регистрации, идентификаторы Учетной записи, сведения о привязке к Аккаунтам, история авторизаций и действий. | Создание Учетной записи, предоставление доступа к выбранным Аккаунтам, безопасность, поддержка, исполнение Пользовательского соглашения. Основание: исполнение Пользовательского соглашения, законные интересы по защите Сервиса, согласие - в случаях, когда оно требуется. |
Данные Аккаунта Организации: сведения, которые Организация или ее Пользователи вводят в Сервис, включая персональные данные ее клиентов, сотрудников и иных лиц. | Работа функциональности Сервиса, хранение, отображение и предоставление доступа по настройкам Организации, резервное копирование, поддержка, защита от инцидентов. Основание: поручение обработки от Организации-подписчика и ее законные основания как Оператора. |
Обращения в поддержку и юридические запросы: имя, контакты, текст обращения, приложенные документы и технические сведения. | Ответ на обращение, проверка полномочий, защита прав, исполнение обязанностей по закону. Основание: исполнение договора, законные интересы и требования законодательства. |
Платежи и расчеты: сведения о плательщике, контакт для документов, статус и идентификатор платежа, сведения из расчетных документов. | Выставление счетов, подтверждение оплаты, бухгалтерский и налоговый учет, предотвращение мошенничества. Основание: исполнение договора и требования законодательства. |
4.1. Мы не просим размещать в Сервисе специальные категории персональных данных (например, сведения о здоровье, политических взглядах, религиозных убеждениях) и биометрические данные. Их обработка возможна только при отдельном письменном соглашении, наличии предусмотренного законом основания и технической готовности Сервиса.
4.2. Мы не принимаем решения, которые порождают для Пользователя юридические последствия или иным образом существенно затрагивают его права, исключительно на основании автоматизированной обработки персональных данных.
5. Как Мы обрабатываем и защищаем данные
5.1. Мы обрабатываем данные с использованием автоматизированных средств и, когда необходимо, без их использования. Доступ предоставляется только тем работникам и подрядчикам, которым он нужен для выполнения обязанностей, и только в необходимом объеме.
5.2. Мы применяем правовые, организационные и технические меры защиты, соразмерные характеру обрабатываемых данных и рискам: разграничение прав доступа, идентификацию и авторизацию, журналирование значимых действий, резервное копирование, защиту сетевого взаимодействия, проверку инцидентов, обучение работников и обязательства конфиденциальности.
5.3. Мы не можем гарантировать абсолютную безопасность любой информации в сети Интернет. Пользователь и Организация-подписчик также должны защищать свои учетные данные, устройства и сети, своевременно устанавливать обновления и сообщать о подозрительных действиях.
5.4. Если Мы обнаруживаем инцидент, который может привести к неправомерному или случайному доступу к Данным Аккаунта Организации, Мы уведомляем Организацию без неоправданной задержки и, когда это технически возможно, не позднее 24 часов с момента обнаружения. Организация как Оператор самостоятельно исполняет обязанности по уведомлению субъектов персональных данных и уполномоченного органа, а Мы предоставляем необходимое содействие в разумных пределах.
5.5. Для персональных данных граждан Российской Федерации Мы организуем сбор, запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, расположенных на территории Российской Федерации. Трансграничную передачу Мы не осуществляем без соблюдения условий законодательства, необходимых уведомлений и иных требуемых процедур.
6. Передача данных и подрядчики
6.1. Мы не продаем персональные данные. Мы можем предоставлять доступ к данным только в объеме, необходимом для работы Сервиса и законных целей, следующим получателям: работникам Оператора; подрядчикам по хостингу, инфраструктуре, резервному копированию, поддержке, рассылкам, платежам, CAPTCHA и аналитике; Организации-подписчику и ее уполномоченным Пользователям; государственным органам - когда этого требует закон.
6.2. Подрядчики получают данные только при наличии договора или иного надлежащего основания. Если подрядчик обрабатывает персональные данные по нашему поручению, мы возлагаем на него обязанность соблюдать конфиденциальность, обеспечивать безопасность и обрабатывать данные только для согласованных целей.
6.3. Если в конкретном интерфейсе используется внешний сервис, который получает данные Пользователя напрямую, например платежный провайдер или сторонний CAPTCHA-провайдер, интерфейс сообщает об этом до передачи данных и, если применимо, дает ссылку на информацию такого сервиса. Перед запуском такого решения Мы проверяем, что его использование соответствует требованиям законодательства и настоящей Политике.
6.4. Платежные карты и иные платежные реквизиты, когда они вводятся в форме платежного провайдера, обрабатываются этим провайдером по его правилам. Мы получаем только сведения, необходимые для подтверждения платежа и расчетов, если иное прямо не указано в форме оплаты.
7. Cookie и похожие технологии
7.1. Сайт dayad.ru и интерфейсы Сервиса используют только строго необходимые cookie и аналогичные технические технологии. Они нужны для загрузки страниц, авторизации, сохранения сессии, защиты форм и Учетных записей, предотвращения злоупотреблений, распределения нагрузки, хранения факта закрытия cookie-уведомления и корректной работы Сервиса. Мы не используем cookie для рекламы, маркетинга, поведенческой аналитики, ретаргетинга или передачи данных рекламным системам.
Категория | Для чего используется и как управлять |
|---|---|
Строго необходимые cookie | Авторизация и поддержание сессии; безопасность и защита форм, включая CSRF-защиту и CAPTCHA; корректное отображение страниц и базовые технические настройки; распределение нагрузки; запоминание факта закрытия cookie-уведомления. Такие cookie используются в минимально необходимом объеме и не могут быть отключены средствами сайта, поскольку без них Сервис или его отдельные функции не будут работать. |
7.2. При первом посещении сайта Пользователь может увидеть уведомление о применении обязательных cookie. Такое уведомление не является запросом согласия на необязательные cookie, поскольку на текущем этапе Сервис не использует функциональные, аналитические, маркетинговые или иные необязательные cookie. Пользователь может закрыть уведомление кнопкой «Понятно».
7.3. Пользователь может ограничить или удалить cookie в настройках браузера или устройства. Если обязательные cookie заблокированы или удалены, отдельные функции сайта и Сервиса могут работать некорректно, включая авторизацию, безопасность сессии, CAPTCHA и отправку форм.
7.4. Если в будущем Мы начнем использовать необязательные cookie, например для аналитики, персонализации, маркетинга или рекламных целей, Мы обновим настоящую Политику, изменим интерфейс cookie-уведомления и запросим отдельное согласие Пользователя там, где оно требуется законом.
8. CAPTCHA
8.1. CAPTCHA используется для защиты регистрации, входа, форм обратной связи и иных операций от автоматических запросов, подбора паролей, спама, мошенничества и атак на Сервис.
8.2. При работе CAPTCHA могут обрабатываться технические данные: IP-адрес, сведения о браузере и устройстве, дата и время, параметры соединения, данные о взаимодействии с виджетом, технический токен и результат проверки. CAPTCHA не предназначена для определения личности Пользователя по содержанию его сообщений.
8.3. Основанием использования CAPTCHA является необходимость обеспечить безопасность Сервиса, защитить Учетную запись и исполнить Пользовательское или Лицензионное соглашение. CAPTCHA может использовать строго необходимые cookie и аналогичные технологии.
8.4. Если CAPTCHA предоставляется внешним подрядчиком, Мы обеспечиваем договорные и организационные меры, предусмотренные разделом 6, а также указываем в интерфейсе сведения о таком подрядчике и ссылку на его информацию об обработке данных, когда он получает данные напрямую.
9. Рассылки и маркетинговые сообщения
9.1. Мы направляем сервисные сообщения, необходимые для работы Сервиса: подтверждение регистрации, уведомления о безопасности, оплате, изменении документов, технических работах и ответах на обращения. Такие сообщения могут направляться без отдельного маркетингового согласия, когда они необходимы для исполнения договора или обеспечения безопасности.
9.2. Рекламные и информационные рассылки, не необходимые для работы Сервиса, направляются только при наличии отдельного согласия, если оно требуется законом. Отозвать согласие можно по ссылке в сообщении, в настройках Учетной записи или через обращение в поддержку.
10. Сроки хранения и удаление
10.1. Мы храним персональные данные не дольше, чем требуется для целей обработки, если более длительный срок не установлен законом или договором. Срок может зависеть от роли данных и необходимости защищать права Оператора, Пользователя или Организации-подписчика.
Категория данных | Ориентир по хранению |
|---|---|
Данные Учетной записи и авторизации | В течение срока существования Учетной записи и до 30 календарных дней после ее удаления, если данные не нужны дольше для исполнения закона, безопасности или рассмотрения спора. |
Данные Аккаунта Организации | В течение Подписки и не менее 30 календарных дней для выгрузки после окончания доступа, затем удаляются или уничтожаются, если более длительное хранение не требуется законом или письменной инструкцией Организации. Резервные копии удаляются или перезаписываются по установленному циклу резервного копирования. |
Журналы безопасности и технические логи | На период, необходимый для безопасности, расследования инцидентов и защиты прав, обычно не более 3 лет, если более длительный срок не требуется законом или конкретным спором. |
Расчетные и бухгалтерские документы | В сроки, установленные законодательством о бухгалтерском учете, налогах и архивном хранении. |
Cookie | В соответствии с их назначением и сроком, отображаемым в браузере или интерфейсе управления cookie. |
10.2. Удаление или закрытие Учетной записи Пользователя не означает удаление Данных Аккаунта Организации. Если данные внесены в Аккаунт Организации, вопрос об их удалении решается Организацией-подписчиком как Оператором, если закон не требует иного.
11. Права субъекта персональных данных и обращения
11.1. Пользователь или иной субъект персональных данных вправе получить информацию об обработке своих данных, потребовать уточнения неточных данных, блокирования или удаления данных, если они обрабатываются незаконно или не нужны для заявленной цели, а также отозвать согласие в случаях, когда обработка основана на согласии.
11.2. Отзыв согласия не влияет на законность обработки до отзыва. Если после отзыва у Нас не останется другого законного основания для обработки, Мы прекратим обработку и удалим данные в сроки, установленные законом. Отзыв может сделать невозможным использование части функций Сервиса.
11.3. Чтобы направить запрос, Пользователь может воспользоваться каналом для обращений, указанным на сайте dayad.ru и в интерфейсе Сервиса, либо направить письменное обращение по адресу Оператора с пометкой «Персональные данные». Мы можем запросить дополнительные сведения для подтверждения личности и полномочий заявителя, если это необходимо для защиты данных.
11.4. Если запрос касается Данных Аккаунта Организации, Мы можем направить Пользователя к соответствующей Организации-подписчику как к Оператору и сообщить ей о запросе, если это не запрещено законом. Пользователь также вправе обратиться в уполномоченный орган по защите прав субъектов персональных данных или в суд.
12. Изменение Политики и обязательное подтверждение при авторизации
12.1. Мы вправе изменять Политику для будущих отношений, публикуя новую редакцию на сайте dayad.ru. Обычная новая редакция размещается не менее чем за 14 календарных дней до вступления в силу. Немедленное изменение возможно, если оно необходимо по закону или для устранения критической угрозы безопасности.
12.2. При каждой авторизации Пользователь получает доступ к действующей версии Пользовательского соглашения и Политики безопасности и подтверждает их принятие при регистрации и после внесения изменений в акцептированную ранее редакцию. До фиксации такого принятия доступ к Сервису не предоставляется.
12.3. Пользователь, который не согласен с новой редакцией Политики, не должен авторизоваться в Сервисе. Он может прекратить использование Сервиса и направить запрос об обработке своих данных в порядке раздела 11 Политики.
13. Реквизиты и контакты Оператора
Реквизит | Сведения |
|---|---|
Наименование | ООО «БиЭнДжи» |
Адрес | 300034, Тульская область, г. Тула, ул. Революции, д. 55, офис 202, этаж 2 |
ИНН / КПП | 7106083867 / 710601001 |
ОГРН | 1187154022110 |
Сайт Сервиса | https://dayad.ru |
Поддержка и электронные обращения | через каналы, опубликованные на сайте dayad.ru и в интерфейсах Сервиса |
Сноски
- Файлы cookie (рус. «куки») небольшой набор данных, отправляемый веб-сервером и хранимый на компьютере пользователя без изменений и какой-либо обработки ↩
- CAPTCHA (рус. «капча») — автоматизированный тест, созданный для проверки того, кто совершает действие на сайте — человек или компьютерная программа (бот) ↩