Порядок обработки персональных данных пользователей RAXLY в соответствии с Федеральным законом № 152-ФЗ.
Настоящая Политика обработки персональных данных (далее — Политика) определяет порядок и условия обработки персональных данных при использовании сайта и программного сервиса RAXLY, доступных по адресу https://raxly.ru (далее — Сервис).
Политика подготовлена с учётом Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», иных применимых нормативных актов Российской Федерации и фактических процессов Сервиса. Она является информационным документом; она не заменяет самостоятельное согласие субъекта персональных данных, когда такое согласие требуется законом.
Оператор персональных данных — Общество с ограниченной ответственностью «СМАРТПРОЕКТСИСТЕМС» (ООО «СМАРТПРОЕКТСИСТЕМС»), ИНН 5024247616, КПП 502401001, ОГРН 1245000114325, адрес места нахождения: 143402, Московская область, г. о. Красногорск, г. Красногорск, ул. Видная, д. 2 (далее — Оператор).
Сайт: https://raxly.ru. Вопросы о Сервисе, обработке персональных данных, реализации прав субъекта и отзыве согласия: mail@smartproektsystems.ru, +7 (495) 183-33-50.
2.1. Политика применяется к персональным данным:
2.2. Политика действует в отношении сайта, личного кабинета, форм связи, API, уведомлений, платёжных сценариев, поддержки и иных каналов, в которых Оператор обрабатывает персональные данные в связи с Сервисом.
2.3. Настоящая Политика не даёт Пользователю права обрабатывать персональные данные третьих лиц и не заменяет документы, которые Пользователь обязан иметь как самостоятельный оператор персональных данных. Пользователь не может дать согласие от имени владельца чужого сайта, сотрудника, администратора, посетителя сайта или иного субъекта персональных данных, если не уполномочен законом или надлежащим представительством.
3.1. Персональные данные — любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу.
3.2. Данные аудита — технические данные о сайте и задании Пользователя, данные о конфигурации, доступности, домене, сертификате, публично наблюдаемых признаках программного обеспечения, отчёте и иной информации, создаваемой или получаемой при работе Сервиса. Данные аудита могут не быть персональными данными, но в отдельных случаях могут случайно содержать персональные данные или сведения об организации.
3.3. Оператор соблюдает законность и добросовестность обработки, ограничение обработки конкретными целями, минимизацию, точность, ограничение срока хранения, конфиденциальность и безопасность данных. Оператор не продаёт персональные данные и не использует Данные аудита для публичных рейтингов, рекламы третьих лиц или обучения моделей без самостоятельного законного основания и отдельного согласованного условия.
3.4. Оператор является самостоятельным оператором персональных данных в отношении данных Аккаунта, посетителей, поддержки, биллинга, безопасности и исполнения обязанностей по закону. Если фактическая модель конкретного аудита означает, что клиент поручает Оператору обработку персональных данных, до запуска такой функции стороны оформляют документированное поручение на обработку персональных данных или договор с требуемыми законом условиями; без него Оператор ограничивает задачу Публичным внешним веб-обзором либо отказывает в запуске. Название Сервиса, пользовательская галочка или техническая верификация домена сами по себе не делают Оператора обработчиком по поручению.
Оператор может обрабатывать IP-адрес, дату и время доступа, сведения о браузере, операционной системе, типе устройства, языке, URL посещённых страниц, источник перехода, технические идентификаторы сессии, файлы cookie, данные журналов безопасности и иные технические сведения, необходимые для работы сайта, защиты от злоупотреблений и, при отдельном согласии, аналитики.
IP-адрес, cookie-идентификатор, идентификатор устройства, User-Agent и устойчивые идентификаторы счётчиков рассматриваются как персональные данные, если позволяют прямо или косвенно определить пользователя.
В зависимости от того, какие поля заполнены, Оператор может обрабатывать фамилию, имя, отчество; адрес электронной почты; номер телефона; название компании; ИНН и иные реквизиты для договора/счёта; должность; город; страну; адрес сайта или домен проекта; фотографию или имя профиля, если они переданы внешним провайдером идентификации; идентификатор Аккаунта; роль в Аккаунте; хэш пароля; настройки; историю входов и действий.
Обязательные поля помечаются в форме. Иные поля предоставляются добровольно. Непредоставление обязательных данных может сделать невозможными создание Аккаунта, заключение договора, оплату или выполнение конкретной функции Сервиса.
Оператор обрабатывает содержание обращения, контактные данные, переписку, сведения о проблеме, вложения, записи о взаимодействии с поддержкой, а также сведения, добровольно указанные при запросе счёта, договоре, претензии или обратной связи.
Пользователь не должен направлять в поддержку пароли, ключи, токены, данные банковской карты, копии документов, специальные категории персональных данных или персональные данные третьих лиц, если это не требуется законом и не согласовано с Оператором. Если такие данные поступили случайно, Оператор вправе ограничить доступ к ним, удалить или обезличить их.
Оператор может обрабатывать сумму, валюту, статус и идентификатор платежа, период подписки, сведения для выставления счёта и закрывающих документов. Полные реквизиты банковской карты обрабатывает платёжный партнёр; Оператор их не запрашивает и не хранит.
При входе через внешний провайдер идентификации Оператор получает только тот объём данных, который выбран пользователем у такого провайдера и передан им для авторизации: например, идентификатор провайдера, имя, адрес электронной почты, изображение профиля при его передаче. В Сервисе может использоваться Яндекс ID; его обработка также регулируется документами соответствующего провайдера.
При добавлении проекта Оператор может обрабатывать URL, доменное имя, название проекта, заданный Scope, данные о технической верификации, открыто наблюдаемые технические показатели, результаты проверок, безопасные журнальные записи, публично доступные сведения об организации, связанные с доменом, и корпоративные сведения, если они встречаются в результатах проверки. В пределах Публичного внешнего веб-обзора к таким данным могут относиться доступные без аутентификации HTML-код и контент указанной страницы, статус и публичные HTTP-заголовки, сведения TLS/DNS, IP-адрес, ASN/CDN и иные общедоступные инфраструктурные признаки.
В отдельных случаях в Данных аудита могут случайно оказаться публично раскрытые контактные сведения или иные персональные данные третьих лиц. Оператор не считает их автоматически свободными для распространения, не формирует из них профили, ограничивает сбор и отображение необходимым минимумом, не делает отчёты индексируемыми и применяет маскирование, удаление либо ограничение доступа, когда это необходимо.
Сервис не предназначен для сбора содержимого секретных файлов, учётных данных, специальных категорий персональных данных, биометрических данных или данных несовершеннолетних. При обнаружении признака такой информации Оператор прекращает соответствующую операцию, если это технически возможно, и применяет меры минимизации, ограничения доступа, удаления или обезличивания в соответствии с законом и Scope.
Цель. Регистрация, аутентификация, предоставление доступа к Аккаунту и функциям Сервиса, управление ролями, исполнение Пользовательского соглашения, информирование о существенных событиях по Аккаунту.
Данные. Данные из разделов 4.1, 4.2 и 4.5 в необходимом объёме.
Основание. Заключение и исполнение договора/Соглашения с субъектом или представляемым им клиентом; согласие — если оно требуется для конкретной операции; иные основания, предусмотренные законом.
Способы и срок. Автоматизированная и неавтоматизированная обработка. Данные хранятся в течение срока действия Аккаунта и не более 30 календарных дней после его удаления, если более длительный срок не требуется законом, договором, для разрешения спора, безопасности или защиты прав Оператора/третьих лиц.
Цель. Создание проекта, выполнение разрешённого задания, предоставление отчёта, техническая поддержка задачи, предотвращение злоупотребления функциями проверки и исполнение Scope.
Данные. Адрес сайта/домена, доступные без аутентификации HTML-код и контент указанной страницы, публичные HTTP/TLS/DNS-показатели, IP-адрес и инфраструктурные признаки, сведения о верификации, технические и корпоративные данные в минимально необходимом объёме, Результаты аудита, данные Аккаунта инициатора и журналы запуска.
Основание. Исполнение Соглашения и задания Пользователя; законный интерес в обеспечении безопасности Сервиса при соблюдении прав субъектов; отдельное поручение на обработку персональных данных, если оно требуется фактической моделью работы; иные основания по закону. Подтверждение Пользователя о полномочиях не заменяет согласие третьих лиц и не является универсальным основанием для обработки их персональных данных.
Способы и срок. Автоматизированная обработка, ограничение доступа ролевой моделью и минимизация данных. Результаты хранятся в течение срока существования проекта/Аккаунта и не более 30 календарных дней после его удаления, если иной срок не согласован с клиентом или не требуется законом. Потенциально чувствительные технические данные не хранятся дольше, чем необходимо для предотвращения вреда и исполнения обязанностей Оператора.
Цель. Ответ на заявку, диагностика проблемы, исполнение запроса, рассмотрение претензии, улучшение качества поддержки.
Данные. Контакты, содержание обращения, сведения об Аккаунте и проекте, приложенные материалы, журналы взаимодействия.
Основание. Согласие субъекта при его предоставлении; исполнение Соглашения; законный интерес в рассмотрении обращения и защите прав; закон.
Способы и срок. Автоматизированная и неавтоматизированная обработка. Переписка и материалы поддержки хранятся до закрытия обращения и не более трёх лет после него, если более длительное хранение не обусловлено спором, договором или законом.
Цель. Выставление счетов, подтверждение оплаты, предоставление подписки, бухгалтерский и налоговый учёт, исполнение обязанностей перед государственными органами.
Данные. ФИО/контакт представителя, наименование и реквизиты организации, сведения о платеже и документах.
Основание. Договор, закон и обязательства Оператора в сфере бухгалтерского, налогового и иного обязательного учёта.
Способы и срок. Обработка в информационных системах и документах. Срок хранения определяется законодательством об обязательном хранении документов и не прекращается только вследствие удаления Аккаунта.
Цель. Защита Аккаунтов и инфраструктуры, обнаружение злоупотреблений, проверка полномочий на аудит, предотвращение несанкционированного доступа, расследование инцидентов, исполнение требований закона.
Данные. IP-адрес, идентификаторы сессии, сведения об устройстве/браузере, журналы входов и действий, данные о согласии и верификации, технические записи запуска аудита.
Основание. Исполнение Соглашения, законный интерес Оператора и третьих лиц при соблюдении прав субъектов, обязанности по закону.
Способы и срок. Автоматизированное журналирование и ручная проверка при инциденте. Журналы безопасности хранятся до 12 месяцев, если более длительный срок не необходим для расследования, спора или исполнения закона; затем удаляются или обезличиваются.
Цель. Анализ посещаемости, улучшение интерфейса и статистика использования сайта. Маркетинговые сообщения — только для отдельной цели информирования о продуктах и предложениях Оператора.
Данные. Cookie и иные идентификаторы счётчика, IP-адрес, страницы и события, технические параметры браузера/устройства, адрес электронной почты или номер телефона для маркетинговых сообщений — в зависимости от выбранной опции.
Основание. Отдельное предварительное добровольное согласие. Отказ от необязательной аналитики или маркетинга не влияет на возможность использовать основную функциональность Сервиса.
Способы и срок. В объёме, указанном в интерфейсе управления cookie/согласием и настройках соответствующего сервиса. Согласие можно отозвать через настройки cookie, ссылку в сообщении либо обращением на mail@smartproektsystems.ru.
6.1. Оператор получает персональные данные преимущественно от самого субъекта: через формы сайта, Аккаунт, поддержку, оплату и настройки. Технические данные формируются при использовании Сервиса. Данные внешней идентификации поступают от выбранного Пользователем провайдера.
6.2. Данные аудита могут поступать из общедоступных источников, быть сформированы ограниченным Публичным внешним веб-обзором или разрешённым Подтверждённым техническим аудитом. Публичное размещение сведений не означает, что их можно свободно собирать, хранить, передавать или распространять: Оператор ограничивает такую обработку целью, законом, техническим профилем и Scope.
6.3. Если Оператор получает персональные данные не от субъекта и обязан по закону предоставить субъекту информацию об их источнике и обработке, Оператор делает это в порядке и сроки, установленные законодательством, если не применяется предусмотренное законом исключение.
7.1. Оператор осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление и уничтожение персональных данных. Обработка может быть автоматизированной, неавтоматизированной или смешанной.
7.2. Доступ к данным предоставляется только работникам и привлечённым лицам, которым он необходим для соответствующей цели и которые обязаны соблюдать конфиденциальность и меры защиты.
7.3. Оператор вправе поручить обработку в необходимом объёме подрядчикам, обеспечивающим работу Сервиса: поставщикам вычислительной инфраструктуры и резервного копирования, почтовых и коммуникационных сервисов, технической поддержки, бухгалтерского обслуживания, платёжной инфраструктуры, идентификации и аналитики. С такими лицами заключаются договоры/поручения с обязанностями конфиденциальности, безопасности и обработки только по целям Оператора.
7.4. В зависимости от выбранного Пользователем сценария данными могут обмениваться:
7.5. Оператор не продаёт персональные данные и не передаёт их третьим лицам для их самостоятельного маркетинга без самостоятельного законного основания и, когда требуется, отдельного согласия субъекта.
7.6. Когда Пользователь даёт доступ к отчёту сотруднику, представителю клиента или иному получателю, Пользователь обязан убедиться в законности такого доступа. Оператор вправе потребовать подтверждение полномочий и ограничить выдачу Результатов аудита.
8.1. При сборе персональных данных граждан Российской Федерации Оператор организует их запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся на территории Российской Федерации, в объёме и порядке, предусмотренных законодательством Российской Федерации.
8.2. Трансграничная передача персональных данных допускается только при наличии законного основания, после выполнения обязательных предварительных процедур и уведомлений, оценки условий государства-получателя и применения требуемых мер защиты. До выполнения таких условий Оператор не передаёт персональные данные за пределы Российской Федерации.
8.3. Если конкретная функция, интеграция или подрядчик предполагают трансграничную передачу, Оператор предоставляет требуемую законом информацию и получает отдельное согласие, когда оно необходимо. Пользователь может отказаться от такой необязательной функции без потери базового доступа к Сервису, если это технически возможно.
9.1. Оператор применяет правовые, организационные и технические меры защиты, соразмерные характеру и рискам обработки: назначает ответственных лиц, ограничивает доступ по ролям, использует аутентификацию, защищённые каналы связи, журналирование, резервное копирование, контроль доступа, антивирусные и иные меры, необходимые для предотвращения неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления или распространения данных.
9.2. Оператор принимает меры для своевременного выявления и устранения последствий инцидентов. При инциденте, затрагивающем персональные данные, Оператор действует в соответствии с обязательными требованиями законодательства, включая уведомление уполномоченных органов и субъектов в случаях, когда это требуется.
9.3. Ни одна система не может гарантировать абсолютную безопасность. Пользователь обязан защищать свои средства доступа и незамедлительно сообщать о подозрении на компрометацию на mail@smartproektsystems.ru.
10.1. Оператор хранит персональные данные не дольше, чем этого требуют цели обработки, Соглашение, договор, Scope или закон. По достижении цели, при отзыве согласия, прекращении договора или выявлении неправомерной обработки данные уничтожаются, обезличиваются или блокируются в сроки, установленные законодательством, если нет иной законной причины для продолжения обработки.
10.2. Удаление данных из активных систем может не означать мгновенное удаление из резервных копий. В резервных копиях данные изолируются, не используются для новых целей и удаляются при штатном цикле перезаписи, если их сохранение не требуется для расследования, восстановления после инцидента или исполнения закона.
10.3. Оператор может сохранить минимально необходимый объём данных после удаления Аккаунта для исполнения обязанностей по закону, бухгалтерского и налогового учёта, разрешения спора, защиты от злоупотреблений и подтверждения факта акцепта/согласия.
11.1. Субъект персональных данных вправе, если это не ограничено законом:
11.2. Для реализации права субъект направляет обращение на mail@smartproektsystems.ru с адреса, связанного с Аккаунтом, либо иным способом, позволяющим достоверно идентифицировать заявителя. Оператор может запросить минимально необходимые сведения для проверки личности и полномочий представителя, не запрашивая избыточные данные.
11.3. Отзыв согласия не влияет на законность обработки до его отзыва и не прекращает обработку, если она необходима по договору, закону, для исполнения обязательств или по иному основанию, предусмотренному законом. Если без данных, на которые отозвано согласие, Оператор не может предоставить функцию, такая функция может быть прекращена.
12.1. Для работы сайта и Аккаунта Оператор использует строго необходимые cookie и аналогичные технологии: для сессии, авторизации, защиты от CSRF и злоупотреблений, сохранения настроек и обеспечения безопасности. Отключение таких технологий в браузере может сделать часть Сервиса недоступной.
12.2. Необязательные cookie, счётчики, вебвизор, аналитические и маркетинговые технологии включаются только после отдельного предварительного действия Пользователя в интерфейсе управления cookie. До такого действия Оператор не должен загружать необязательные аналитические/маркетинговые технологии.
12.3. Если Пользователь отдельно выберет аналитику, Сервис может использовать Яндекс.Метрику для статистики посещений и улучшения интерфейса. Состав данных, срок действия идентификаторов, возможность вебвизора и иные параметры определяются настройками выбранной категории согласия и документацией соответствующего поставщика. Пользователь может изменить выбор в настройках cookie и браузера или обратиться на mail@smartproektsystems.ru.
13.1. Оператор вправе обновлять Политику при изменении процессов, технологий, требований закона или Сервиса. Актуальная редакция всегда доступна по адресу https://raxly.ru/privacy.
13.2. Существенные изменения доводятся до сведения Пользователей через сайт, Аккаунт или электронную почту, если это требуется законом или необходимо с учётом характера изменений. Продолжение использования Сервиса не заменяет отдельное согласие, когда оно требуется законом.
13.3. По вопросам Политики обращайтесь на mail@smartproektsystems.ru.