← Все документы

Политика в отношении обработки персональных данных

Документ опубликован не полностью. В тексте остались незаполненные поля: {{ОГРНИП}}, {{ИНН}}, {{АДРЕС}}, {{ДАТА}}. Реквизиты оператора задаются в конфигурации сервера и подставляются автоматически.

Индивидуальный предприниматель Беляев Иван Васильевич

Редакция: 1.0
Дата публикации: {{ДАТА}}
Дата вступления в силу: {{ДАТА}}
Дата последнего обновления: {{ДАТА}}


1. Общие положения

1.1.

Настоящая Политика в отношении обработки персональных данных (далее — «Политика») определяет порядок обработки и защиты персональных данных, осуществляемой Индивидуальным предпринимателем Беляевым Иваном Васильевичем при предоставлении и использовании сервиса DefAct.

Политика разработана с учетом требований законодательства Российской Федерации в области персональных данных, включая Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральный закон от 29.07.2004 № 98-ФЗ «О коммерческой тайне», а также иных применимых нормативных правовых актов Российской Федерации.

1.2. Оператор

Оператором персональных данных является:

Индивидуальный предприниматель Беляев Иван Васильевич

ИНН: {{ИНН}}

ОГРНИП: {{ОГРНИП}}

Адрес регистрации: {{АДРЕС}}

Контакт по вопросам обработки персональных данных: info@defact.pro

Далее — «Оператор».

1.3. Платформа DefAct

DefAct — B2B-сервис для сервисных и ремонтных компаний, предназначенный, в частности, для составления актов дефектовки, актов осмотра, заказ-нарядов и актов выполненных работ.

В состав DefAct входят:

1.4.

Сервис доступен через домены:

Основная серверная инфраструктура DefAct размещается на собственном сервере компании на территории Российской Федерации. Канал связи с веб-порталом защищается посредством HTTPS.

1.5.

Мобильное приложение DefAct поддерживает работу без подключения к сети Интернет. В офлайн-режиме документы, фотографии и иные материалы могут храниться локально на устройстве пользователя.

Между телефоном и компьютером возможен прямой обмен данными по локальной сети или кабелю без участия сервера DefAct.

1.6.

Настоящая Политика распространяется на обработку персональных данных посредством веб-портала, мобильных и десктопных приложений, электронной почты и иных компонентов DefAct.

1.7.

Настоящая Политика является общедоступным документом и размещается по постоянному адресу /legal/personal-data.

1.8.

Настоящая Политика применяется совместно с:

2. Основные понятия

2.1.

В настоящей Политике используются понятия в значениях, определённых законодательством Российской Федерации о персональных данных.

2.2. Персональные данные

Персональные данные — любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу.

2.3. Обработка персональных данных

Обработка персональных данных — любое действие или совокупность действий с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, предоставление доступа, обезличивание, блокирование, удаление и уничтожение.

2.4. Субъект персональных данных

Субъект персональных данных — физическое лицо, к которому относятся соответствующие персональные данные.

2.5. Пользователь

Пользователь — физическое лицо, использующее DefAct, включая зарегистрированных пользователей, сотрудников организаций, администраторов, клиентов и иных лиц, получивших доступ к Платформе.

2.6. Организация

Организация — юридическое лицо, индивидуальный предприниматель либо иная организация, добавленная в DefAct пользователем в соответствии с функциональностью Платформы.

2.7. Администратор организации

Администратор организации — пользователь, которому предоставлены права управления организацией в DefAct, включая подтверждение пользователей, управление доступом и иные предусмотренные Платформой функции.

2.8. Материалы пользователя

Материалы пользователя — документы, фотографии, отчёты, сведения о технике и оборудовании, техническая информация, комментарии и иные сведения, которые пользователь самостоятельно создаёт, загружает или размещает в DefAct.

2.9. Конфиденциальная информация

Конфиденциальная информация — информация ограниченного доступа, в отношении которой Оператор или соответствующий пользователь/организация устанавливает режим конфиденциальности в соответствии с законодательством Российской Федерации и договорными отношениями.


3. Принципы обработки персональных данных

3.1.

Оператор осуществляет обработку персональных данных на законной и справедливой основе.

3.2.

Обработка персональных данных ограничивается достижением конкретных, заранее определённых и законных целей.

3.3.

Не допускается обработка персональных данных, несовместимая с целями их сбора.

3.4.

Состав и объём обрабатываемых персональных данных соответствуют заявленным целям обработки и не являются избыточными по отношению к ним.

3.5.

Оператор принимает меры по обеспечению точности, достаточности и при необходимости актуальности обрабатываемых персональных данных.

3.6.

Персональные данные хранятся в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, если иной срок не установлен законодательством Российской Федерации, договором или иным законным основанием.

3.7.

Оператор обеспечивает конфиденциальность персональных данных и принимает необходимые меры для их защиты.


4. Категории субъектов персональных данных

4.1.

Пользователи DefAct — работники и представители компании-исполнителя.

4.2.

Администраторы, контролёры, исполнители и иные пользователи компании-исполнителя.

4.3.

Представители клиентов-заказчиков.

4.4.

Работники и ответственные лица клиентов-заказчиков.

4.5.

Контактные лица заказчиков, владельцы техники и иные лица, сведения о которых компания-клиент вносит в документы.

4.6.

Подписанты документов.

4.7.

Иные третьи лица, персональные данные которых компания-клиент законно передаёт Оператору для обработки по поручению.

4.8.

Лица, обращающиеся в службу поддержки или взаимодействующие с Оператором по вопросам работы DefAct.

5. Категории персональных данных

5.1. Пользователи сервиса

Могут обрабатываться:

5.2. Данные третьих лиц, вносимые компанией-клиентом

Могут обрабатываться:

5.3. Подписи

В документах могут обрабатываться ФИО подписанта, его должность и изображение подписи.

Изображение подписи не используется Оператором в DefAct для автоматизированного установления личности человека.

5.4. Фотографии

Фотографии объектов и дефектов могут содержать изображения людей, территории, транспортных средств, государственных регистрационных знаков и иных объектов.

5.5. Данные, получаемые с устройства

Только при явном разрешении пользователя приложение может получить доступ к:

Разрешение запрашивается в момент использования функции. Отказ не блокирует работу; номер можно ввести вручную.

5.6. Технические данные

Могут обрабатываться IP-адрес, дата и время обращения, сведения об устройстве, операционной системе и браузере, идентификаторы сессии, технические журналы, сведения об ошибках и сведения, необходимые для безопасности.

5.7. Данные об использовании DefAct

Могут фиксироваться регистрация, входы в учетную запись, создание и изменение документов, отправка, согласование, возврат документов, приглашение пользователей, изменение прав доступа и иные действия, необходимые для работы сервиса и журнала действий.

6. Цели обработки персональных данных

Оператор осуществляет обработку персональных данных для следующих целей.

6.1. Регистрация пользователя

Для:

6.2. Предоставление функциональности DefAct

Для:

6.3. Работа организаций

Для:

6.4. Взаимодействие с клиентами

Для:

6.5. Техническая поддержка

Для:

6.6. Обеспечение безопасности

Для:

6.7. Исполнение договоров

Для заключения, исполнения, изменения и прекращения договоров и соглашений с пользователями и организациями.

6.8. Соблюдение законодательства

Для исполнения обязанностей, установленных законодательством Российской Федерации, а также защиты прав и законных интересов Оператора, пользователей и иных лиц.


7. Правовые основания обработки

7.1.

Оператор осуществляет обработку персональных данных при наличии соответствующего правового основания.

7.2.

Правовыми основаниями могут являться:

7.3.

Если обработка осуществляется на основании согласия субъекта персональных данных, такое согласие оформляется и фиксируется Оператором в порядке, предусмотренном законодательством Российской Федерации.

7.4.

Оператор обязан иметь возможность подтвердить факт получения согласия либо наличие иного законного основания обработки персональных данных.

7.5.

Согласие на обработку персональных данных, когда оно требуется, предоставляется отдельно от иных документов и информации, которые пользователь подтверждает или подписывает.


8. Регистрация физических лиц

8.1.

Физическое лицо может самостоятельно зарегистрироваться в DefAct.

8.2.

При самостоятельной регистрации пользователю может предоставляться ограниченный набор функций Платформы.

8.3.

Пользователь может создавать документы и сохранять результаты работы локально посредством функциональности устройства.

8.4.

Отдельные функции, включая серверное хранение, синхронизацию, корпоративную работу и взаимодействие с клиентами через Платформу, могут предоставляться только при использовании соответствующей функциональности DefAct.

8.5.

Объём персональных данных, обрабатываемых при самостоятельной регистрации, определяется необходимостью предоставления соответствующей функциональности.


9. Работа с организациями

9.1.

Зарегистрированный пользователь может добавить в DefAct организацию.

9.2.

Пользователь, который первым внес сведения об организации и получил соответствующие права, может быть назначен администратором организации.

9.3.

Администратор организации может:

9.4.

Доступ пользователя к данным организации определяется его ролью и установленными правами.

9.5.

Оператор не предоставляет пользователю доступ к персональным данным других лиц без соответствующего основания.


10. Приглашение пользователей и клиентов

10.1.

Организация может приглашать сотрудников и клиентов посредством электронной почты.

10.2.

Для направления приглашения Оператор может обрабатывать:

10.3.

Приглашение может содержать ссылку или иной идентификатор, позволяющий приглашённому лицу получить доступ к предусмотренной функциональности DefAct.

10.4.

Пользователь или организация, передающие Оператору персональные данные третьего лица, обязуются иметь соответствующее законное основание для такой передачи, если такое основание требуется законодательством Российской Федерации.


11. Данные клиентов организаций

11.1.

При использовании DefAct компания-клиент может размещать персональные данные своих заказчиков, работников, представителей, ответственных лиц, подписантов и иных лиц.

11.2.

В отношении таких данных компания-клиент самостоятельно определяет цели и состав обработки, а DefAct действует как лицо, осуществляющее обработку персональных данных по поручению оператора — компании-клиента.

11.3.

Компания-клиент обязана иметь правовое основание для обработки и передачи Оператору персональных данных третьих лиц в случаях, когда такое основание требуется законодательством Российской Федерации.

11.4.

Порядок обработки таких данных определяется соответствующим договором и Условиями обработки данных клиента (DPA).

11.5.

Оператор обрабатывает такие данные только в объеме и для целей, установленных поручением, договором, DPA и функциональностью DefAct.

12. Материалы пользователей и организаций

12.1.

Пользователи могут самостоятельно создавать и загружать в DefAct:

12.2.

Оператор обрабатывает такие материалы исключительно в объёме, необходимом для предоставления соответствующей функциональности DefAct, обеспечения безопасности, технической поддержки, исполнения договора и выполнения иных законных целей.

12.3.

Размещение материалов в DefAct не означает переход к Оператору права собственности на такие материалы или исключительных прав на них.

12.4.

Права на материалы, размещённые пользователем, сохраняются за соответствующим пользователем, организацией или иным правообладателем.

12.5.

Мобильное приложение DefAct может хранить документы и фотографии локально на устройстве пользователя при работе без подключения к Интернету.

12.6.

Между телефоном и компьютером возможен прямой обмен данными по локальной сети или кабелю без участия сервера DefAct.

12.7.

Данные, которые находятся исключительно на устройстве пользователя и не переданы на сервер DefAct, не доступны Оператору автоматически.


13. Конфиденциальность персональных данных

13.1.

Оператор обязан соблюдать конфиденциальность персональных данных и не раскрывать их третьим лицам без законного основания.

13.2.

Оператор не продаёт персональные данные пользователей.

13.3.

Оператор не формирует и не продаёт сторонним организациям базы персональных данных пользователей DefAct.

13.4.

Персональные данные и содержание материалов пользователей не используются Оператором для формирования сторонних клиентских баз или самостоятельной продажи информации третьим лицам.

13.5.

Передача данных допускается только в случаях, предусмотренных законодательством, договором, поручением на обработку персональных данных, согласием субъекта либо необходимостью обеспечения работы DefAct.

13.6.

Оператор не предоставляет третьим лицам доступ к документам, фотографиям, отчётам и техническим данным организаций для их самостоятельного коммерческого использования, если такая передача не предусмотрена соответствующим законным основанием.


14. Коммерческая тайна и конфиденциальная информация

14.1.

Информация, размещаемая пользователями и организациями в DefAct, может содержать сведения, являющиеся коммерческой тайной или иной конфиденциальной информацией.

14.2.

Режим коммерческой тайны устанавливается обладателем соответствующей информации в порядке, предусмотренном законодательством Российской Федерации.

14.3.

Сам факт размещения информации в DefAct не означает автоматического установления режима коммерческой тайны в отношении такой информации.

14.4.

Если организация установила в отношении определённой информации режим коммерческой тайны и передала такую информацию Оператору в рамках договорных отношений, Оператор обязан соблюдать предусмотренные договором и законодательством требования к её конфиденциальности.

14.5.

Оператор не использует коммерческую или иную конфиденциальную информацию клиентов для:

если иное прямо не предусмотрено законом, договором или иным законным основанием.

14.6.

При необходимости дополнительные условия конфиденциальности могут закрепляться отдельным соглашением о неразглашении информации (NDA).


15. Передача персональных данных третьим лицам и субобработчики

15.1.

Оператор не продает персональные данные пользователей и не формирует базы персональных данных для их продажи третьим лицам.

15.2.

Передача персональных данных третьим лицам осуществляется только при наличии соответствующего правового основания и в объеме, необходимом для конкретной цели.

15.3. Электронная почта

Для доставки служебных электронных писем DefAct используется сервис Yandex SMTP (smtp.yandex.ru).

Для доставки письма сервис получает необходимые для доставки сведения, в частности:

Назначение — подтверждения, приглашения, восстановление пароля, уведомления о согласовании и иные служебные сообщения DefAct.

15.4.

Другие передачи персональных данных внешним сервисам согласно текущему ТЗ отсутствуют. Рекламные сети, CRM-интеграции и аналитические сервисы на портале не используются.

15.5. Chart.js

До публикации настоящей Политики библиотека Chart.js, используемая на отдельных страницах статистики, должна быть размещена на собственной серверной инфраструктуре DefAct вместо загрузки с cdn.jsdelivr.net.

После выполнения этого изменения браузер пользователя не обращается к cdn.jsdelivr.net в рамках DefAct.

15.6.

Актуальный перечень субобработчиков также отражается в Условиях обработки данных клиента (DPA).

16. Локализация персональных данных

16.1.

При сборе персональных данных граждан Российской Федерации посредством информационно-телекоммуникационных сетей Оператор обеспечивает выполнение требований законодательства Российской Федерации к записи, систематизации, накоплению, хранению, уточнению и извлечению персональных данных.

16.2.

Основная база данных DefAct размещается на собственной серверной инфраструктуре компании на территории Российской Федерации.

16.3.

Основная серверная инфраструктура не размещается в иностранном облачном хостинге.

16.4.

При изменении архитектуры DefAct или подключении внешнего сервиса, который может повлечь трансграничную передачу персональных данных, Оператор до начала соответствующей обработки проводит правовую оценку и принимает предусмотренные законодательством меры.

17. Безопасность персональных данных

17.1.

Оператор принимает необходимые организационные и технические меры защиты персональных данных с учетом характера обрабатываемых данных и фактической архитектуры DefAct.

17.2.

В настоящее время применяются, в частности:

17.3.

Доступ к данным предоставляется в пределах, необходимых для выполнения соответствующих функций.

17.4.

Оператор не включает в настоящую Политику меры безопасности, которые фактически не реализованы в DefAct.

17.5.

Подробные организационные и технические меры для B2B-клиентов описываются в Условиях информационной безопасности.

18. Использование персональных данных для развития DefAct

18.1.

Оператор может использовать обезличенную информацию для анализа работы Платформы, статистики, выявления технических проблем, улучшения интерфейсов и развития функциональности DefAct.

18.2.

При использовании данных для статистических, аналитических или исследовательских целей Оператор принимает меры, направленные на исключение возможности определения принадлежности данных конкретному субъекту, если для соответствующей цели персональная идентификация не требуется.

18.3.

Оператор не использует персональные данные пользователей для формирования сторонних персонализированных рекламных баз без соответствующего законного основания.


19. Cookies

19.1.

На веб-портале DefAct используются только два cookie, и оба являются строго необходимыми для работы соответствующих функций:

Имя Назначение Свойства
panel_session сессия в кабинете компании и административной панели HttpOnly, SameSite=Strict, Secure при работе по HTTPS
account_session сессия учетной записи HttpOnly, SameSite=Strict, Secure при работе по HTTPS

19.2.

Аналитические, рекламные и иные сторонние tracking-cookie на портале DefAct не используются.

19.3.

На портале отсутствуют системы веб-аналитики, рекламные пиксели и рекламные сети.

19.4.

Подробные сведения о сроках хранения и использовании указанных cookie приведены в Политике использования cookies.

20. Сроки обработки, хранения и удаления

20.1.

Данные компании и пользователей хранятся в течение действия соответствующей учетной записи и в пределах срока, необходимого для достижения целей обработки, исполнения договоров и соблюдения требований законодательства.

20.2.

Документы, фотографии и подписи хранятся до их удаления пользователем либо до наступления иного законного основания для удаления.

20.3.

Удаление документов является многоэтапным. На первом этапе документ может быть помечен как удаленный, чтобы обеспечить распространение удаления между устройствами и компонентами системы. Затем данные очищаются по установленному регламенту.

20.4.

Резервные копии:

20.5.

В связи с указанным циклом резервного копирования полное удаление данных из всех резервных копий может занимать до 12 месяцев. Оператор не обещает мгновенное уничтожение данных из резервных копий.

20.6.

Резервные копии шифруются на стороне сервера; хранилище получает нечитаемые зашифрованные блоки.

20.7.

После достижения целей обработки персональные данные уничтожаются или обезличиваются, если их дальнейшее хранение не требуется законом, договором или иным законным основанием.

21. Права субъектов персональных данных

Субъект персональных данных имеет право в соответствии с законодательством Российской Федерации:


22. Порядок обращения субъектов персональных данных

22.1.

Для реализации своих прав субъект персональных данных может направить обращение на адрес:

info@defact.pro

22.2.

Обращение должно позволять установить личность заявителя, определить предмет обращения и сформулированное требование.

22.3.

При необходимости Оператор вправе запросить сведения, необходимые для подтверждения личности заявителя и предотвращения раскрытия данных ненадлежащему лицу.

22.4.

Если законом установлен срок предоставления информации или ответа 10 рабочих дней, применяется этот срок. В предусмотренных законом случаях он может быть продлен не более чем на 5 рабочих дней при направлении мотивированного уведомления.

22.5.

Для требований, в отношении которых законодательством установлен иной срок, применяется соответствующий срок.

22.6.

Если обращение относится к персональным данным, которые компания-клиент обрабатывает как оператор, Оператор DefAct содействует такой компании в пределах обязанностей, установленных договором и DPA.

23. Уточнение персональных данных

23.1.

Пользователь обязан предоставлять достоверные данные.

23.2.

Пользователь вправе самостоятельно изменять доступные ему персональные данные посредством функциональности DefAct.

23.3.

При получении информации о неточности персональных данных Оператор принимает меры по их уточнению в соответствии с законодательством Российской Федерации.


24. Уничтожение персональных данных

24.1.

Персональные данные подлежат уничтожению:

24.2.

Уничтожение осуществляется способом, исключающим возможность восстановления персональных данных либо дальнейшего использования данных, с учётом применяемой информационной инфраструктуры.

24.3.

Если законодательством предусмотрено обязательное хранение определённых сведений, соответствующие данные могут храниться до истечения установленного срока.


25. Специальные категории персональных данных

25.1.

DefAct не предназначен для обработки специальных категорий персональных данных, касающихся:

25.2.

Пользователям не рекомендуется размещать в DefAct специальные категории персональных данных, если такая обработка не требуется для законной цели использования Платформы и не имеет соответствующего правового основания.

25.3.

Если необходимость обработки специальных категорий персональных данных возникнет в связи с развитием функциональности DefAct, соответствующий порядок обработки будет определён отдельными документами и в соответствии с законодательством Российской Федерации.


26. Биометрические персональные данные

26.1.

DefAct не предназначен для обработки биометрических персональных данных в целях установления личности субъекта, если такая функциональность специально не предусмотрена Оператором.

26.2.

Фотографии, загружаемые пользователями в рамках создания технических документов, отчётов и иных материалов, сами по себе не рассматриваются Оператором как биометрические персональные данные, если они не используются для установления личности субъекта.


27. Несовершеннолетние

27.1.

DefAct не предназначен специально для предоставления услуг несовершеннолетним.

27.2.

Если Оператору станет известно о неправомерной обработке персональных данных несовершеннолетнего, Оператор принимает меры в соответствии с законодательством Российской Федерации.


28. Обязанности пользователей

28.1.

Пользователь обязан:

28.2.

Организация самостоятельно отвечает за законность обработки персональных данных, которые она размещает в DefAct, если иное не предусмотрено договором с Оператором.


29. Сторонние сервисы

29.1.

Для функционирования DefAct используется ограниченный перечень внешних сервисов. По текущей архитектуре и ТЗ внешним получателем персональных данных является сервис электронной почты Yandex SMTP (smtp.yandex.ru).

29.2.

Ему передаются данные, необходимые для доставки служебных писем: адрес получателя и содержание письма.

29.3.

Новые внешние сервисы, получающие персональные данные или доступ к ним, подключаются только после оценки их необходимости, правового основания и требований к защите данных.

30. Трансграничная передача персональных данных

30.1.

Основная база данных DefAct размещается на собственной серверной инфраструктуре на территории Российской Федерации.

30.2.

Внешние сервисы не используются для размещения основной базы данных DefAct.

30.3.

Если в будущем потребуется трансграничная передача персональных данных, она осуществляется только при наличии соответствующего правового основания и после выполнения требований законодательства Российской Федерации.

31. Ответственность

31.1.

Оператор несёт ответственность за обработку персональных данных в пределах, установленных законодательством Российской Федерации.

31.2.

Пользователь несёт ответственность за законность передачи Оператору персональных данных третьих лиц в случаях, когда соответствующие данные передаются пользователем самостоятельно.

31.3.

Организация отвечает за наличие правовых оснований для обработки персональных данных своих сотрудников, клиентов, представителей и иных лиц, если соответствующие данные обрабатываются организацией самостоятельно или передаются Оператору по её инициативе.

31.4.

Ответственность Оператора, пользователя и организации может дополнительно определяться заключёнными между ними договорами.


32. Изменение Политики

32.1.

Оператор вправе изменять настоящую Политику при изменении законодательства, архитектуры DefAct, состава обрабатываемых данных, сроков хранения, перечня внешних сервисов или порядка взаимодействия с пользователями и клиентами.

32.2.

Новая редакция вступает в силу с даты, указанной в документе, если иной порядок не установлен законодательством Российской Федерации.

32.3.

При существенном изменении порядка обработки персональных данных Оператор принимает предусмотренные законом меры по информированию соответствующих субъектов.

32.4.

Актуальная редакция Политики постоянно доступна по адресу /legal/personal-data.

33. Контактная информация Оператора

Оператор:

Индивидуальный предприниматель Беляев Иван Васильевич

ОГРНИП: {{ОГРНИП}}

ИНН: {{ИНН}}

Адрес регистрации: {{АДРЕС}}

Контакт по вопросам обработки персональных данных: info@defact.pro

Сайты:


История изменений

Версия Дата Изменения
1.0 {{ДАТА}} Первичная редакция Политики с учетом фактической архитектуры DefAct

Статус документа: проект для юридической проверки перед публикацией. Реквизиты Оператора, контактный адрес, фактическая конфигурация серверов и перечень внешних получателей должны быть проверены непосредственно перед публикацией.

Все документы