Политика обработки персональных данных

Редакция от [ДАТА] · сервис VseOK

Черновик, требующий юридической проверки.

Технические разделы (что обрабатывается, где хранится, как обезличивается, сроки) соответствуют фактической реализации сервиса. Реквизиты организации и формулировки, выделенные жёлтым, обязательно заполняются и проверяются юристом до публикации.

1. Общие положения

Настоящая Политика определяет порядок обработки и защиты персональных данных физических лиц (далее — Субъекты) при использовании сервиса отслеживания ошибок VseOK (далее — Сервис) и составлена в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».

Оператор персональных данных: [НАИМЕНОВАНИЕ ОРГАНИЗАЦИИ], ИНН [ИНН], ОГРН [ОГРН], адрес: [ЮРИДИЧЕСКИЙ АДРЕС], электронная почта: [EMAIL ДЛЯ ОБРАЩЕНИЙ].

Уведомление об обработке персональных данных направлено в Роскомнадзор [ДАТА / РЕЕСТРОВЫЙ НОМЕР].

2. Две роли Оператора

Сервис обрабатывает персональные данные в двух разных качествах, и объём прав и обязанностей в них различается:

  1. Как Оператор — в отношении данных пользователей Сервиса (тех, кто регистрируется в дашборде и оставляет заявки на сайте).
  2. Как лицо, осуществляющее обработку по поручению (ст. 6 ч. 3 152-ФЗ) — в отношении данных, которые могут попасть в отчёты об ошибках, передаваемые клиентом. Оператором этих данных остаётся клиент; основание и цели обработки определяет он, а состав действий Сервиса ограничен договором поручения обработки.

3. Данные пользователей Сервиса

ДанныеЦельОснованиеСрок
Адрес электронной почты идентификация при входе, уведомления об ошибках в проектах исполнение договора (ст. 6 ч. 1 п. 5) до удаления аккаунта
Хеш пароля аутентификация исполнение договора до удаления аккаунта
Токен сессии, время активности поддержание сеанса, защита от несанкционированного доступа законный интерес, безопасность до истечения сессии
Данные заявки: организация, ФИО, email, телефон ответ на обращение, подготовка договора согласие Субъекта 1 год с момента обращения либо до отзыва согласия

Пароли не хранятся в открытом виде: применяется PBKDF2-SHA256 с 200 000 итераций. Токены сессий непрозрачны и не содержат персональных данных.

4. Данные в отчётах об ошибках

Отчёт об ошибке — это технические данные: тип исключения, стек вызовов, место в коде, версия сборки, окружение, теги. Персональные данные в него попадать не должны, однако могут оказаться в нём непреднамеренно (например, в тексте сообщения об ошибке или в параметрах запроса).

Поэтому Сервис применяет обезличивание на приёме, до записи события в любое хранилище:

Исключение сделано только для поля culprit — это указание на место в коде, участвующее в группировке ошибок, и персональных данных оно не содержит.

Обезличивание выполняется до постановки события в очередь, то есть до записи в какое-либо постоянное хранилище. Тем не менее клиент как Оператор обязан не передавать в Сервис персональные данные, обработка которых не имеет правового основания.

5. Место хранения

Все базы данных Сервиса размещаются на территории Российской Федерации. Трансграничная передача персональных данных не осуществляется.

Инфраструктура: [НАИМЕНОВАНИЕ ПРОВАЙДЕРА / ЦОД, ЛОКАЦИЯ]. При развёртывании on-premise данные не покидают инфраструктуру клиента, и Оператор не получает к ним доступа.

6. Сроки хранения и удаление

Отчёты об ошибках удаляются автоматически по истечении срока хранения, установленного тарифом (от 7 до 365 дней). Удаление выполняется правилом на уровне хранилища, а не отдельным регламентным заданием, поэтому не зависит от того, запустилась ли процедура очистки.

Данные аккаунта хранятся до его удаления. По требованию Субъекта об удалении или уточнении персональных данных доступ к ним прекращается незамедлительно, физическое удаление выполняется в течение 30 дней. Обращения принимаются на [EMAIL ДЛЯ ОБРАЩЕНИЙ].

7. Права Субъекта

Субъект вправе получить сведения об обработке своих персональных данных, требовать их уточнения, блокирования или уничтожения, отозвать согласие, а также обжаловать действия Оператора в Роскомнадзоре или в суде. Ответ на обращение направляется в срок, установленный 152-ФЗ.

Если персональные данные попали в Сервис из приложения клиента, обращение следует направлять клиенту как Оператору этих данных; Оператор Сервиса исполнит его поручение об удалении.

8. Меры защиты

Перечень организационных мер и назначенное ответственное лицо: [УТОЧНИТЬ].

9. Файлы cookie и аналитика

Публичный сайт не использует файлы cookie и внешние системы аналитики; сторонние ресурсы не подключаются. Дашборд сохраняет в локальном хранилище браузера токен сессии и выбранную тему оформления — это технически необходимо для работы интерфейса.

10. Изменения Политики

Оператор вправе изменять Политику. Актуальная редакция всегда размещена по адресу [URL СТРАНИЦЫ]. Существенные изменения доводятся до пользователей по электронной почте не позднее чем за [N] дней до вступления в силу.