Юридический документ
Политика обработки персональных данных
Порядок обработки персональных данных покупателей-физических лиц, пользователей сайта и продукта Афирум: состав данных, цели, сроки, локальный кэш PWA, права субъекта и контакты оператора.
Настоящая Политика определяет порядок обработки персональных данных, которую осуществляет Индивидуальный предприниматель Чеботарев Вячеслав Александрович, далее - «Оператор», при использовании сайта https://aphirum.com/, личного кабинета, программного продукта «Афирум», настольного приложения, веб-интерфейса, форм обратной связи, поддержки, оплаты и иных связанных сервисов.
1. Общие положения
1.1. Политика подготовлена в соответствии с законодательством Российской Федерации о персональных данных и применяется ко всем персональным данным, которые Оператор получает от посетителей сайта, пользователей, представителей клиентов, плательщиков, лиц, обращающихся в поддержку, и иных субъектов персональных данных.
1.2. Политика сообщает Пользователю об обработке данных. Посещение сайта, ознакомление с Политикой, регистрация или продолжение использования Продукта сами по себе не являются согласием на обработку персональных данных. Если согласие требуется как самостоятельное правовое основание, Оператор получает его отдельно от оферты и других документов через незаполненный заранее чекбокс либо иное явное подтверждаемое действие и сохраняет принятую редакцию согласия.
1.3. Оператор не ставит целью обработку специальных категорий персональных данных, биометрических персональных данных, данных о здоровье, политических взглядах, религиозных убеждениях, интимной жизни, судимости, а также персональных данных несовершеннолетних. Пользователь не должен передавать такие данные через Продукт без отдельного письменного соглашения и законного основания.
2. Оператор
| Правообладатель / Оператор | Индивидуальный предприниматель Чеботарев Вячеслав Александрович |
|---|---|
| Адрес | 624003, Россия, Свердловская обл., Сысертский р-н, г. Арамиль, ул. Октябрьская, д. 133, кв. 74 |
| ИНН | 667471979994 |
| ОГРНИП | 323665800097446 |
| Сайт | https://aphirum.com/ |
| Электронная почта для юридически значимых сообщений и поддержки | info@aphirum.com |
3. Какие данные могут обрабатываться
3.1. Данные аккаунта и регистрации: имя, фамилия, отчество при наличии, адрес электронной почты, телефон при указании, логин, идентификатор пользователя, сведения об организации, должности/роли, пароль в виде технического значения/хэша, дата регистрации, дата последнего входа.
3.2. Данные заказа, оплаты и договора: выбранный тариф, цена, период доступа, идентификатор и статус заказа/платежа, дата оплаты, сведения о возврате, счета, акты и чеки, адрес электронной почты или номер телефона для электронного чека, ИНН/ОГРН/ОГРНИП и реквизиты организации или ИП при покупке для бизнеса, сведения о лицензии, ключах и сроках доступа. Оператор не хранит полные реквизиты банковской карты, срок ее действия и CVV/CVC-код. После подключения оплаты Оператор может получать от платежного сервиса только маскированный номер или токен карты и служебные сведения, необходимые для подтверждения платежа, возврата и учета.
3.3. Технические данные: сетевой адрес, служебные файлы браузера, идентификаторы устройства/браузера/сессии, строка идентификации браузера, язык, временная зона, сведения об операционной системе, версии Продукта, события входа, ошибки, логи, параметры запросов, сведения о действиях в интерфейсе, сетевые и диагностические данные.
3.4. Данные поддержки и коммуникаций: имя, контакты, текст обращения, вложения, скриншоты, переписка, записи об ошибках, история решений, данные, необходимые для диагностики инцидента.
3.5. Клиентские материалы: файлы, документы, задачи, веб-страницы, описания, фрагменты кода, выгрузки, пакеты изменений, метаданные, логи синхронизации и иные материалы, которые Пользователь передает или обрабатывает через Продукт. Такие материалы могут случайно содержать персональные данные третьих лиц; Пользователь отвечает за наличие законного основания для такой передачи.
3.6. Данные действующей синхронизации и передачи: идентификаторы лицензии, пользователя, конфигурации, устройства, браузерного клиента и настольного агента; имя устройства, сведения об операционной системе и наименование конфигурации, если они переданы клиентом; вид, адресат и статус операции; даты, размеры, контрольные значения, адрес live-сессии и технические ошибки; относительные имена файлов, идентификаторы объектов и результаты диагностики в функциях, где такие сведения необходимы. Для подтверждения права на «Кросс-хост» и место настольного приложения секрет лицензии предъявляется серверу в защищенном TLS-сеансе, проверяется по хэшу и не записывается в signaling-метаданные. Содержимое файловой выгрузки и изменений в функциях серверного транзита передается в зашифрованном пакете. В функции «Кросс-хост» ciphertext передается напрямую по доступной локальной сети либо потоково проходит через сервер Афирум без записи в базу данных, файлы, кэш или журналы. Абсолютные пути к локальной рабочей папке в штатный пакет синхронизации не включаются.
3.7. Данные рекламных согласий: факт согласия/отказа, дата, время, сетевой адрес, источник формы, текст согласия на момент принятия, история отписки.
4. Цели обработки
- создание и сопровождение аккаунта Пользователя;
- заключение, исполнение и прекращение лицензионного соглашения, предоставление доступа к Продукту;
- идентификация Пользователя, авторизация, защита аккаунта и предотвращение несанкционированного доступа;
- прием оплат, выставление счетов, чеков, актов, ведение бухгалтерского и налогового учета;
- техническая работа Продукта: передача, маршрутизация, синхронизация, временное хранение и обработка Клиентских материалов;
- поддержка, диагностика ошибок, исправление инцидентов, улучшение интерфейса и функций;
- обеспечение информационной безопасности, журналирование, расследование злоупотреблений;
- направление сервисных сообщений, уведомлений о безопасности, обновлениях, изменении условий, платежах и работе аккаунта;
- направление рекламных и информационных сообщений только при наличии отдельного согласия;
- исполнение требований закона, государственных органов, суда, защиты прав Оператора и третьих лиц.
5. Правовые основания обработки
5.1. Оператор обрабатывает персональные данные на следующих основаниях: согласие субъекта персональных данных; заключение и исполнение договора, стороной, выгодоприобретателем или поручителем по которому является субъект; исполнение обязанностей, возложенных законом; осуществление прав и законных интересов Оператора при условии соблюдения прав субъектов персональных данных; обработка по поручению другого оператора, если применимо к бизнес-клиентам.
5.2. Рекламные сообщения направляются только на основании отдельного предварительного согласия адресата. Отказ от рекламных сообщений не влияет на получение сервисных уведомлений, строго необходимых для работы и безопасности аккаунта, оплаты, исполнения договора, обязательных обновлений безопасности и критических изменений работы Продукта. Новости функций, предложения и обучающие материалы относятся к рекламе и без отдельного согласия не направляются.
6. Действия с персональными данными
6.1. Оператор может совершать с персональными данными следующие действия: сбор, запись, систематизация, накопление, хранение, уточнение, обновление, изменение, извлечение, использование, передача, предоставление, доступ, обезличивание, блокирование, удаление, уничтожение, а также иные действия, необходимые для целей обработки.
6.2. Обработка может осуществляться с использованием средств автоматизации и без их использования.
7. Служебные файлы браузера и аналитика
7.1. Сайт может использовать служебные файлы браузера и аналогичные технологии для авторизации, сохранения настроек, безопасности, аналитики, предотвращения злоупотреблений и улучшения работы сайта.
7.2. Пользователь может ограничить использование служебных файлов браузера в настройках браузера, но это может привести к некорректной работе сайта, личного кабинета или отдельных функций.
7.3. Сайт и PWA используют локальное хранилище браузера на устройстве Пользователя для темы и показанных уведомлений, идентификатора PWA-клиента, выбранного рабочего источника, локального кэша полученных рабочих материалов и кода, рабочего контекста, черновика сообщения Git и ключа синхронизации. Секрет активной браузерной сессии может временно находиться в хранилище текущей вкладки/сессии браузера. Эти сведения позволяют продолжить работу после обновления страницы, но могут включать Клиентские материалы и персональные данные, содержащиеся в них.
7.4. Локальный PWA-кэш находится на устройстве Пользователя и не становится серверным хранилищем только из-за записи в браузер. Для него пока не установлен автоматический срок удаления: данные сохраняются до очистки данных сайта средствами браузера, удаления данных приложения или перезаписи соответствующего кэша новой операцией. Пользователь должен очищать данные сайта перед передачей устройства другому лицу и защищать профиль браузера и устройство от постороннего доступа.
7.5. Отключение локального хранилища, служебных файлов браузера или очистка данных сайта может завершить сессию, удалить несохраненный черновик, локальный кэш и настройки и потребовать повторной авторизации или настройки синхронизации. Исходные Клиентские материалы и резервные копии должны храниться Пользователем отдельно от PWA.
7.6. До подключения внешней аналитики, мониторинга, управления клиентами или иных необязательных сервисов Оператор оценивает правовое основание, состав данных и условия подрядчика и при необходимости обновляет Политику и получает отдельное согласие до начала передачи данных.
8. Клиентские материалы и данные третьих лиц
8.1. Пользователь самостоятельно определяет состав Клиентских материалов и отвечает за то, чтобы передача таких материалов через Продукт не нарушала закон, договоры с работодателем/заказчиком, режим коммерческой тайны, права третьих лиц и требования к персональным данным.
8.2. Если Клиентские материалы содержат персональные данные работников, клиентов, контрагентов или иных третьих лиц Пользователя, Пользователь обычно выступает оператором таких данных. Стандартное B2C-соглашение не является поручением на их обработку: до передачи через Афирум Пользователь обязан удалить или обезличить такие данные либо отдельно оформить с Оператором поручение при наличии законного основания. Это правило действует и для физического лица-фрилансера.
8.3. Отдельное приложение об обработке данных и конфиденциальности доступно юридическим лицам, ИП и физическим лицам-фрилансерам, которые законно выступают операторами данных третьих лиц. В нем определяются роли сторон, категории данных, цели, меры защиты, сроки хранения и порядок удаления; до его акцепта передавать такие данные через Продукт нельзя.
8.4. В действующем сценарии Пользователь сам выбирает локальную папку файловой выгрузки, а настольное приложение читает и изменяет файлы этой папки в пределах запрошенных функций. Оператор не определяет состав папки и не приобретает права на находящийся в ней код или данные. До подключения и синхронизации Пользователь должен проверить состав материалов, наличие прав и разрешений работодателя, заказчика, владельца информационной системы и иных правообладателей.
8.5. Штатный актуальный клиент шифрует содержимое до передачи. В функциях серверного транзита шифрование ограничивает доступ к содержимому при передаче и временном хранении; в «Кросс-хост» ciphertext поступает с исходного настольного приложения напрямую получателю либо через потоковую ретрансляцию без серверного хранения. Шифрование не является обезличиванием и само по себе не исключает техническую возможность доступа Оператора к данным в обслуживаемом им контуре: после расшифрования в материалах сохраняются возможные ФИО, контакты, комментарии, коммерческая тайна и объекты интеллектуальной собственности. На сервере отдельно обрабатываются технические и маршрутные сведения по пункту 3.6.
9. Передача персональных данных третьим лицам
9.1. В текущем контуре Оператор передает данные только в необходимом объеме следующим фактически используемым получателям: ООО «Интернет-Про» (NetAngels), ИНН 6671142678, адрес: 620026, г. Екатеринбург, ул. Тверитина, д. 34, - для российского хостинга, DNS и электронной почты; АО «ТБанк», ИНН 7710140679, адрес: 127287, г. Москва, ул. Хуторская 2-я, д. 38А, стр. 26, - как обслуживающему банку Оператора в объеме, необходимом для расчетов. Иные подрядчики, бухгалтерские или юридические специалисты получают данные только после определения законного основания, договорных обязанностей и необходимого состава; до первой такой передачи Политика и, если требуется, отдельное согласие обновляются. Доступ ограничивается задачами получателя и обязанностью сохранять конфиденциальность.
9.2. Платежный сервис, банк-эквайер, оператор онлайн-кассы и ОФД получают данные заказа, плательщика и электронного чека только после их фактического подключения и только для проведения платежа, возврата, фискализации и направления чека. До начала платных продаж их наименования, роль, состав передаваемых данных и применимые документы показываются в карточке заказа, а настоящая Политика обновляется до первой передачи данных. Пока конкретный сервис не подключен и не указан, данные ему не передаются.
9.3. Оператор вправе раскрыть данные по требованию суда, государственных органов, правоохранительных органов или в иных случаях, предусмотренных законодательством РФ.
9.4. Оператор не продает персональные данные Пользователей третьим лицам.
10. Локализация и трансграничная передача
10.1. При сборе персональных данных граждан РФ через интернет Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение и извлечение таких данных с использованием баз данных, находящихся на территории Российской Федерации, если иное не предусмотрено законом.
10.2. Если для отдельных сервисов требуется трансграничная передача персональных данных, Оператор осуществляет ее только при наличии законного основания, соблюдении применимых процедур и отражении такой передачи в документах Оператора. До подключения иностранного сервиса Оператор должен проверить его применимость к обработке персональных данных граждан РФ.
11. Сроки хранения
11.1. Персональные данные хранятся не дольше, чем требуется для целей обработки, исполнения договора, поддержки, безопасности, бухгалтерского и налогового учета, защиты прав и исполнения закона.
11.2. Сроки хранения учетных и юридических данных: данные активного аккаунта - пока существует аккаунт; после удаления аккаунта только сведения, необходимые для обязательного учета, разрешения споров и защиты прав, - в установленный законом срок или до истечения применимого срока исковой давности; платежные, кассовые и бухгалтерские документы - в сроки обязательного хранения по закону; логи безопасности - до 1 года, если запись не нужна дольше для расследования конкретного инцидента; обращения в поддержку - до 3 лет после закрытия; рекламное согласие и доказательство его отзыва - в пределах срока, необходимого для подтверждения законности рассылки и защиты от требований. По достижении цели данные удаляются, уничтожаются или обезличиваются, если закон не требует их сохранить.
11.3. Для временной передачи файлов сервер устанавливает срок доступности ретрансляционного пакета 60 минут с момента запроса. При уже начатой активной попытке передачи технический срок может быть продлен, но не более чем до 120 минут с момента запроса. После успешного получения или отмены операции содержимое пакета удаляется предусмотренным сценарием. Истекшее содержимое дополнительно удаляет глобальная задача очистки, которая запускается каждые 5 минут; при временной остановке планировщика физическое удаление может быть задержано до его следующего успешного запуска.
11.4. Обычные зашифрованные запросы и ответы синхронизации имеют технический срок 60 минут. После доставки, отмены или истечения срока содержимое удаляется предусмотренным сценарием и глобальной задачей очистки. Терминальные технические метаданные запросов без содержимого хранятся до 30 дней, если конкретная запись не требуется дольше для расследования инцидента, разрешения спора или исполнения закона.
11.5. Для функции «Кросс-хост» сервер не сохраняет содержимое или ciphertext. При потоковой ретрансляции ciphertext транзитно проходит через оперативную память и сетевые буферы сервера и сразу передается получателю без записи в базу данных, файловое хранилище, кэш или журналы. Предъявленный по TLS секрет лицензии используется для проверки запроса и не включается в сохраняемую запись. Метаданные маршрутизации, включая идентификаторы устройств и передачи, адрес live-сессии, хэш краткоживущего токена передачи, размер, контрольную сумму, параметры шифрования, статус и время, имеют технический срок до 15 минут и удаляются раньше после подтверждения успешного приема либо после трех неудачных попыток. Временный индекс метаданных автоматической проверки имеет срок 3 календарных дня. Истекшие записи удаляет глобальная задача очистки. Связанные служебные метаданные операций могут храниться отдельно как часть журнала безопасности и исполнения договора по срокам пункта 11.2.
11.6. Для отдельных результатов операций Git и удаленных настольных операций, которые пользователь может повторно открыть в истории, автоматический 60-минутный срок не применяется. Такие зашифрованные ответы и связанные метаданные могут храниться, пока соответствующая история нужна для предоставления функции, безопасности или разрешения спора; фиксированный автоматический срок удаления для них в текущей версии не установлен.
11.7. Локальный PWA-кэш хранится только в браузере на устройстве Пользователя по правилам пунктов 7.3-7.5 и не имеет автоматического серверного срока удаления. Пользователь может удалить его очисткой данных сайта или браузера.
12. Меры защиты
- назначение ответственного за организацию обработки персональных данных;
- ограничение доступа к персональным данным по ролям и необходимости;
- использование паролей, токенов, журналирования и контроля доступа;
- применение защищенных каналов связи там, где это необходимо и технически реализовано;
- шифрование содержимого штатных пакетов синхронизации актуальными клиентами до серверной передачи;
- исключение абсолютных локальных путей из штатного пакета синхронизации и ограничение открытых метаданных необходимым техническим составом;
- резервное копирование служебных данных, необходимых для восстановления работы, если применимо;
- мониторинг ошибок и событий безопасности;
- обучение и инструкции для лиц, имеющих доступ к данным;
- оценка подключаемых подрядчиков и сервисов;
- удаление или обезличивание данных по достижении целей обработки.
12.2. Оператор принимает разумные организационные и технические меры защиты. При этом ни один интернет-сервис не может гарантировать абсолютную защиту от всех угроз, поэтому Пользователь обязан защищать свои устройства, учетные записи, пароли, токены и рабочие контуры.
13. Права субъекта персональных данных
13.1. Субъект персональных данных вправе получать сведения об обработке своих персональных данных, требовать уточнения, блокирования или уничтожения данных, отзывать согласие, обжаловать действия Оператора в уполномоченный орган или суд, а также реализовывать иные права, предусмотренные законодательством РФ.
13.2. Для реализации прав можно направить обращение на адрес электронной почты info@aphirum.com. В обращении нужно указать ФИО, контакт для ответа, суть требования и сведения, позволяющие идентифицировать аккаунт/обращение.
13.3. Оператор вправе запросить дополнительные сведения для подтверждения личности заявителя и предотвращения раскрытия данных третьим лицам.
14. Удаление аккаунта и отзыв согласия
14.1. Пользователь может запросить удаление аккаунта или отзыв согласия на обработку персональных данных, направив обращение на адрес электронной почты Оператора или используя доступные функции личного кабинета.
14.2. Отзыв согласия может сделать невозможным дальнейшее использование Продукта, если без соответствующих данных Оператор не сможет предоставить доступ, поддержку, платежные документы или обеспечить безопасность.
14.3. Оператор вправе продолжить обработку данных без согласия в случаях, когда это допускается законом: для исполнения договора, бухгалтерского учета, защиты прав, выполнения требований государственных органов или иных законных целей.
15. Изменение Политики
15.1. Оператор вправе изменять Политику, публикуя новую редакцию с датой и машинной версией. Новая редакция действует с указанного в ней момента и описывает обработку, выполняемую после этой даты; она не заменяет задним числом текст отдельного согласия, фактически данного субъектом.
15.2. При существенном изменении целей, состава данных, получателей или сроков Оператор уведомляет Пользователя через сайт, личный кабинет и/или адрес электронной почты. Если для новой обработки требуется согласие, она не начинается до отдельного явного согласия субъекта; одно лишь продолжение использования не заменяет такое согласие.
16. Контакты
По вопросам обработки персональных данных: info@aphirum.com.
| Правообладатель / Оператор | Индивидуальный предприниматель Чеботарев Вячеслав Александрович |
|---|---|
| Адрес | 624003, Россия, Свердловская обл., Сысертский р-н, г. Арамиль, ул. Октябрьская, д. 133, кв. 74 |
| ИНН | 667471979994 |
| ОГРНИП | 323665800097446 |
| Сайт | https://aphirum.com/ |
| Электронная почта для юридически значимых сообщений и поддержки | info@aphirum.com |