ПОЛИТИКА В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Оператор: Индивидуальный предприниматель Дроздов Григорий Витальевич ИНН: 771597149693 · ОГРНИП: 323774600493068 Адрес: 127427, Россия, г. Москва, ул. Академика Королёва, д. 14, кв. 66
Утверждена Приказом ИП Дроздова Григория Витальевича № 1-ПД от «16» июля 2026 г.
Редакция от «17» августа 2026 г. — уточнено основание обработки идентификатора устройства (соблюдение оплаченного количества устройств вместо фиксированного лимита).
Сервис: Telegram-бот «4Ring Pass Club» (@fourRing_bot) Документы Сервиса: https://sub.4ring.online:8443/docs/ Контакт для обращений: Telegram @fourRing_support
1. ПРЕДМЕТ РЕГУЛИРОВАНИЯ, ОБЩИЕ ПОЛОЖЕНИЯ, ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
1.1. Предметом регулирования настоящей Политики в отношении обработки персональных данных (далее – Политика конфиденциальности, Политика) Индивидуального предпринимателя Дроздова Григория Витальевича (ИНН 771597149693, ОГРНИП 323774600493068) (далее – Оператор) являются отношения между Оператором и пользователями Сервиса — Telegram-бота «4Ring Pass Club» (@fourRing_bot), а также связанных с ним страниц документов по адресу https://sub.4ring.online:8443/docs/ (далее – Пользователь, субъект персональных данных соответственно; далее также – Сервис), возникающие в связи с необходимостью сбора, использования, хранения, распространения и защиты Оператором персональных данных Пользователей Сервиса при оказании информационно-технологических услуг по предоставлению доступа к зашифрованным каналам связи и вычислительным мощностям для безопасной передачи данных.
1.2. Политика конфиденциальности разработана во исполнение требований:
- пункта 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон о персональных данных);
- Постановления Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Постановления Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Приказа ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
- Приказа Роскомнадзора от 24.02.2021 № 18 «Об утверждении требований к содержанию согласия на обработку персональных данных, разрешённых субъектом персональных данных для распространения»;
- Приказа Роскомнадзора от 19.06.2025 № 140 «Об утверждении требований к обезличиванию персональных данных и методов их обезличивания»;
- Приказа Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных»;
- иных нормативных правовых актов Российской Федерации в области защиты персональных данных.
1.3. Цель Политики – обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, а также соблюдение требований законодательства Российской Федерации в области обработки персональных данных при оказании информационно-технологических услуг.
1.4. Во исполнение требований части 2 статьи 18.1 Закона о персональных данных настоящая Политика конфиденциальности публикуется в свободном доступе в информационно-телекоммуникационной сети «Интернет» — в Telegram-боте Сервиса (@fourRing_bot) и на странице документов по адресу: https://sub.4ring.online:8443/docs/privacy.
1.5. Обработка персональных данных Пользователей осуществляется на основании их осознанного и информированного согласия, а также на иных правовых основаниях, предусмотренных разделом 4 настоящей Политики. Согласие выражается посредством:
- нажатия кнопки «Ознакомлен и согласен» в интерфейсе Telegram-бота на экране, предъявляемом Пользователю перед активацией пробного периода либо перед оплатой выбранного Тарифа, которым Пользователь одновременно акцептует условия Публичной оферты (Пользовательского соглашения) об оказании информационно-технологических услуг, расположенной по адресу: https://sub.4ring.online:8443/docs/oferta, Оферты о порядке проведения платежей и расчетов, расположенной по адресу: https://sub.4ring.online:8443/docs/oferta-raschety, и даёт прямое согласие на обработку персональных данных на условиях Согласия на обработку персональных данных, расположенного по адресу: https://sub.4ring.online:8443/docs/consent-pdn;
- согласия на получение информационных и рекламных сообщений в интерфейсе Telegram, которое считается предоставленным конклюдентно — если Пользователь, ознакомившись с размещённой на приветственном экране Telegram-бота строкой «Продолжая, Вы принимаете условия обслуживания» со ссылкой на страницу документов Сервиса, продолжает пользоваться Telegram-ботом, — на условиях Согласия на получение рекламной рассылки, расположенного по адресу: https://sub.4ring.online:8443/docs/consent-mailings. Такое согласие не связано с акцептом Публичной оферты, не требует нажатия кнопки «Ознакомлен и согласен» и может быть отозвано в любой момент кнопкой отказа в разделе «Документы» в интерфейсе Telegram-бота; отказ исполняется немедленно и не ограничивает доступ Пользователя к Услугам и функционалу Сервиса.
1.6. Пользователь Сервиса даёт своё осознанное, информированное и прямое согласие на обработку персональных данных, а также акцептует условия Публичной оферты, путём нажатия кнопки «Ознакомлен и согласен» в интерфейсе Telegram-бота на экране, содержащем текст и ссылки на Публичную оферту, Оферту о порядке проведения платежей и расчетов, настоящую Политику конфиденциальности и Согласие на обработку персональных данных. Указанный экран предъявляется Пользователю однократно — в момент, когда Пользователь выражает намерение активировать пробный период либо оплатить выбранный Тариф, — до списания денежных средств и до предоставления ключа доступа. До нажатия указанной кнопки договор не считается заключённым и Услуги не оказываются.
1.6.1. До нажатия кнопки «Ознакомлен и согласен» Пользователю предоставляется исключительно информационный (ознакомительный) доступ: приветственный экран с описанием Сервиса, описание Тарифов и их стоимости, справочные разделы (инструкции по подключению, сведения о статусе сети), тексты настоящей Политики и иных документов Сервиса, а также возможность обратиться в службу поддержки. Предоставление такой ознакомительной информации не является оказанием Услуг. Сами Услуги — активация пробного периода, платная подписка, предоставление ключа доступа и доступ к Личному кабинету с ключом — предоставляются исключительно после нажатия кнопки «Ознакомлен и согласен».
1.6.2. С момента первого обращения Пользователя к Сервису (направление команды /start) и до нажатия кнопки «Ознакомлен и согласен» Оператор обрабатывает минимальный набор персональных данных — идентификатор учётной записи Telegram (Telegram ID), имя пользователя и username, отображаемые в профиле Telegram. Указанный набор данных обрабатывается в следующих целях, перечень которых является закрытым:
а) отображение интерфейса Telegram-бота;
б) предоставление ознакомительной информации;
в) ответ на обращения Пользователя;
г) подготовка к заключению договора;
д) направление Пользователю информационных и рекламных сообщений в интерфейсе Telegram.
Правовым основанием обработки в целях, указанных в подпунктах «а» – «г» настоящего пункта, является пункт 5 части 1 статьи 6 Закона о персональных данных: обработка необходима для заключения договора по инициативе субъекта персональных данных, а также для ответа на его обращение. Правовым основанием обработки в цели, указанной в подпункте «д» настоящего пункта, является согласие Пользователя на получение информационных и рекламных сообщений, предоставленное конклюдентно в порядке абзаца третьего пункта 1.5 настоящей Политики — то есть продолжением пользования Telegram-ботом после ознакомления с размещённой на приветственном экране строкой «Продолжая, Вы принимаете условия обслуживания» со ссылкой на страницу документов Сервиса. Указанное согласие может быть отозвано Пользователем в любой момент в порядке, предусмотренном пунктом 7.2 настоящей Политики; отзыв не влияет на законность обработки, осуществлённой до его получения. Обработка в иных целях, равно как и сбор иных персональных данных, до нажатия кнопки «Ознакомлен и согласен» не осуществляются.
1.6.3. Если Пользователь не совершает акцепт (не нажимает кнопку «Ознакомлен и согласен»), необходимость в достижении целей обработки данных, указанных в пункте 1.6.2 настоящей Политики, считается утраченной по истечении 12 (двенадцати) месяцев с даты первого обращения Пользователя к Сервису (даты, зафиксированной в соответствии с пунктом 1.6.4 настоящей Политики), если к моменту истечения указанного срока акцепт не совершён. С наступлением указанного момента обработка прекращается, а сами данные подлежат уничтожению в общем порядке и в сроки, предусмотренные разделом 10 настоящей Политики. Обработка в цели, указанной в подпункте «д» пункта 1.6.2 настоящей Политики, прекращается также с момента отзыва Пользователем соответствующего согласия.
1.6.4. Размещённая на приветственном экране Telegram-бота строка «Продолжая, Вы принимаете условия обслуживания» со ссылкой на страницу документов Сервиса носит информационный характер и является основанием для конклюдентного согласия на получение информационных и рекламных сообщений (абзац третий пункта 1.5 настоящей Политики). Акцептом Публичной оферты и согласием на обработку персональных данных указанная строка не является — таковым является исключительно нажатие кнопки «Ознакомлен и согласен». Факт и момент предъявления приветственного экрана (дата первого обращения Пользователя к Сервису) фиксируются в информационной системе Оператора.
1.7. Текст Согласия на обработку персональных данных расположен по адресу: https://sub.4ring.online:8443/docs/consent-pdn.
1.8. Нажатием кнопки «Ознакомлен и согласен» на экране, предусмотренном пунктом 1.6 настоящей Политики, Пользователь также даёт согласие с положениями настоящей Политики конфиденциальности.
1.9. Оператор осуществляет сбор и обработку персональных данных общей категории.
1.10. Оператором не осуществляется сбор и обработка специальных или иных категорий персональных данных по смыслу положений статьи 10 Закона о персональных данных, за исключением случаев, прямо предусмотренных законодательством Российской Федерации или при наличии письменного согласия субъекта персональных данных на обработку специальных категорий данных.
1.11. Оператор не несёт ответственности за ставшие известными третьим лицам и (или) иным Пользователям Сервиса вследствие самостоятельных и инициативных действий самого Пользователя при использовании Сервиса данные о Пользователе, подпадающие под понятие специальных категорий персональных данных по смыслу положений указанной статьи Закона о персональных данных.
1.12. В предусмотренных настоящей Политикой случаях Оператором может осуществляться трансграничная передача персональных данных:
- в соответствии с требованиями, установленными статьёй 12 Закона о персональных данных;
- с согласия субъекта персональных данных.
1.13. Оператор не осуществляет трансграничную передачу персональных данных за пределы Российской Федерации, за исключением случаев, когда такая передача необходима:
- для осуществления расчётов через международные платёжные системы (Visa, Mastercard, МИР), инфраструктура которых может включать серверы, расположенные за пределами Российской Федерации;
- для обеспечения доступа к зарубежным вычислительным мощностям и серверам, которые используются для оказания Услуг (при условии обеспечения адекватной защиты прав субъектов персональных данных).
1.14. В указанных случаях передача осуществляется с соблюдением требований статьи 12 Федерального закона № 152-ФЗ и только в страны, обеспечивающие адекватную защиту прав субъектов персональных данных (в соответствии с Приказом Роскомнадзора от 05.08.2022 № 128), либо при наличии иных законных оснований, предусмотренных законодательством Российской Федерации.
1.15. Трансграничная передача Оператором персональных данных может осуществляться в отношении государств, определённых приказом Роскомнадзора от 05.08.2022 № 128 «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных».
1.16. Оператор не несёт ответственности за неправомерное разглашение и распространение персональных данных о Пользователе другими Пользователями Сервиса и (или) другими пользователями информационно-телекоммуникационной сети «Интернет» в случае, если такие лица (распространители) изначально правомерно получили доступ к указанной информации вследствие нарушения Пользователем сохранности его логина и (или) пароля или иных необходимых для авторизации на Сервисе данных.
1.17. Оператор не контролирует и не несёт ответственности за сайты, сервисы третьих лиц, на которые Пользователь может перейти по ссылкам, доступным в Сервисе Оператора, в том числе за обрабатываемую третьими лицами информацию о Пользователе при переходе по указанным ссылкам.
1.18. Нажатием кнопки «Ознакомлен и согласен» (пункт 1.6 настоящей Политики) Пользователь даёт согласие на возможность сбора, обработки, хранения и (или) использования его персональных данных, необходимых для выполнения условий документов, указанных в пункте 1.5 Политики конфиденциальности, Оператором и (или) уполномоченным Оператором подрядчиком, осуществляющим обработку персональных данных.
1.19. Политика конфиденциальности распространяется в отношении всех персональных данных, которые обрабатывает Оператор в процессе оказания информационно-технологических услуг.
1.20. Оператор вправе в любое время вносить изменения в положения настоящей Политики конфиденциальности, разместив обновлённую редакцию на странице https://sub.4ring.online:8443/docs/privacy, а также направив уведомление сообщением от Telegram-бота Сервиса и по адресу электронной почты, если он указан Пользователем. Изменения вступают в силу с момента их публикации, если иное не предусмотрено законодательством Российской Федерации.
1.21. Основные понятия, используемые в Политике конфиденциальности, следует интерпретировать в значении, соответствующем содержанию дефиниций, изложенных в Законе о персональных данных и иных нормативных правовых актах Российской Федерации в области защиты персональных данных, а также в регулирующих документах Сервиса.
2. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Оператор при обработке персональных данных Пользователей руководствуется принципами, указанными в статье 5 Закона о персональных данных.
2.2. К принципам, на основе которых Оператором осуществляется обработка персональных данных, относятся:
2.2.1. Принцип справедливости и законности. Обработка персональных данных осуществляется на законной и справедливой основе. Оператор соблюдает права субъектов данных и не допускает дискриминации или иных нарушений.
2.2.2. Принцип ограничения целей обработки. Обработка персональных данных ограничивается достижением конкретных, заранее определённых и законных целей Сервиса. Не допускается обработка данных, несовместимая с целями их сбора.
2.2.3. Принцип недопущения объединения баз данных. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой (пункт 3 статьи 5 Закона о персональных данных).
2.2.4. Принцип целевой обусловленности. Обработке подлежат только персональные данные, которые отвечают целям их обработки. Содержание и объём обрабатываемых данных соответствуют заявленным целям. Обрабатываемые данные не являются избыточными по отношению к заявленным целям их обработки.
2.2.5. Принцип достоверности и точности. При обработке персональных данных обеспечиваются их точность, достаточность, а в необходимых случаях – актуальность по отношению к целям обработки. Оператор принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных.
2.2.6. Принцип ограничения срока хранения. Хранение Оператором персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки, если срок хранения не установлен федеральным законом, договором, стороной которого является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
3. ПРИМЕНИМОЕ ЗАКОНОДАТЕЛЬСТВО
3.1. Рассматриваемые в Политике конфиденциальности отношения, связанные со сбором, хранением, обработкой, распространением и защитой информации о Пользователях Сервиса, регулируются в соответствии с действующим законодательством Российской Федерации, прежде всего Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
3.2. Применение к ним норм иностранного права возможно исключительно в случаях, предусмотренных законодательством Российской Федерации, на основании имеющих силу для Российской Федерации международных договоров. При этом Конституция Российской Федерации имеет высшую юридическую силу, и никакие нормы, включая международные договоры, не могут противоречить ей.
3.3. Для применения международного договора в России необходимо соблюдение следующих условий:
- договор должен быть официально опубликован;
- он не должен противоречить Конституции РФ;
- для некоторых договоров требуется ратификация федеральным законом (если они касаются прав и свобод человека, границ, обороны и безопасности).
3.4. Трансграничная передача данных регулируется специальными нормами Закона о персональных данных. Оператор обязан убедиться в адекватной защите прав субъектов данных в стране-получателе или иметь иные законные основания для передачи.
4. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Правовыми основаниями обработки персональных данных Оператором являются:
4.1.1. Публичная оферта (Пользовательское соглашение) об оказании информационно-технологических услуг, акцептованная Пользователем.
4.1.2. Согласие на обработку персональных данных, выраженное путём нажатия кнопки «Ознакомлен и согласен» в интерфейсе Telegram-бота на экране, предъявляемом Пользователю перед активацией пробного периода либо перед оплатой выбранного Тарифа (пункт 1.6 настоящей Политики).
4.1.3. Выполнение возложенных на Оператора законом обязанностей.
4.1.4. Осуществление прав и законных интересов Оператора или третьих лиц.
4.1.5. Пункт 5 части 1 статьи 6 Закона о персональных данных — в отношении минимального набора персональных данных (идентификатор учётной записи Telegram, имя пользователя, username), обрабатываемого с момента первого обращения Пользователя к Сервису (команда /start) и до нажатия кнопки «Ознакомлен и согласен», в целях, указанных в подпунктах «а» – «г» пункта 1.6.2 настоящей Политики: обработка необходима для заключения договора по инициативе субъекта персональных данных и для ответа на его обращение.
4.1.6. Согласие Пользователя на получение информационных и рекламных сообщений, предоставленное конклюдентно (абзац третий пункта 1.5 настоящей Политики), — в отношении того же минимального набора персональных данных в цели, указанной в подпункте «д» пункта 1.6.2 настоящей Политики. Указанное согласие может быть отозвано Пользователем в любой момент в порядке, предусмотренном пунктом 7.2 настоящей Политики.
4.2. Перечень основополагающих правовых актов и ведомственных документов:
- Конституция РФ от 12.12.1993 (с изменениями от 4 октября 2022 года);
- Гражданский кодекс РФ (ГК РФ) от 30.11.1994 (часть 1) (с изменениями от 31 июля 2025 года);
- Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных» (в редакции: от 24 июня 2025 года (вступила в силу с 1 сентября 2025 года));
- Федеральный закон от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (в ред. от 29 декабря 2025 года (вступила в силу с 1 марта 2026 года));
- Федеральный закон от 07 июля 2003 года № 126-ФЗ «О связи» (в действующей редакции);
- Постановления Правительства РФ от 15 сентября 2008 года № 687 (в редакции: от 18 января 2025 года (вступила в силу с 26 января 2025 года)) и от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» (в действующей редакции);
- Приказ ФСТЭК от 18 февраля 2013 года № 21 (в редакции: от 14 мая 2020 года (вступил в силу с 1 января 2021 года));
- Приказ Роскомнадзора от 24 февраля 2021 года № 18 «Об утверждении требований к содержанию согласия на обработку персональных данных, разрешённых субъектом персональных данных для распространения»;
- Приказ Роскомнадзора от 19 июня 2025 года № 140 «Требования к обезличиванию персональных данных и методы их обезличивания»;
- Приказ Роскомнадзора от 28 октября 2022 года № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных» (Вступил в силу: 1 марта 2023 года. Действует до: 1 марта 2029 года).
5. ЦЕЛИ СБОРА ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
5.2. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
5.3. При передаче персональных данных для статистических и исследовательских целей Оператор осуществляет их обезличивание в соответствии с Приказом Роскомнадзора от 19.06.2025 № 140. Методы обезличивания: удаление идентифицирующих атрибутов (ФИО, идентификатор Telegram, email), замена их на уникальные коды-идентификаторы (при необходимости), агрегация данных (группировка по интервалам).
5.4. Обезличенные данные не позволяют определить принадлежность к конкретному субъекту без использования дополнительной информации, которая хранится отдельно и не предоставляется третьим лицам.
5.5. Оператор не осуществляет обработку персональных данных для целей, несовместимых с заявленными, в том числе не осуществляет мониторинг содержания интернет-трафика Пользователей. В силу технической архитектуры Сервиса (сквозное шифрование канала связи) Оператор не имеет технической возможности анализировать или хранить содержимое передаваемых данных, что гарантирует конфиденциальность информации Пользователей в полном соответствии с принципом минимальной достаточности.
6. ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ ЛИЦАМ
6.1. В целях обеспечения и поддержания деятельности Сервиса Оператор может привлекать третьих лиц, участие которых в работе Сервиса связано с обеспечением исполнения обязательств Оператора перед Пользователями.
6.2. Оператором осуществляется передача персональных данных (идентификатор учётной записи Telegram, фамилия, имя, отчество при наличии, адрес электронной почты при наличии, платёжные реквизиты) следующим лицам:
а) Платёжной системе ЮKassa — для целей организации расчётов и проведения возвратов денежных средств. Оператор передаёт необходимые персональные данные ЮKassa на основании заключённого договора; передача осуществляется исключительно в целях исполнения обязательств по договорам между Оператором и Пользователями, а также для проведения возвратов. Отдельно от этого: АО «ТБанк» является банком, обслуживающим расчётный счёт Оператора, и получает данные о поступивших платежах в рамках обычного банковского обслуживания при зачислении денежных средств на счёт Оператора; АО «ТБанк» не является платёжной системой для приёма платежей Пользователей и не взаимодействует с Пользователями напрямую.
б) Партнеру (провайдеру инфраструктуры) – российскому юридическому или физическому лицу, предоставляющему Оператору доступ к вычислительным мощностям и серверному оборудованию. Передача персональных данных Пользователей Партнеру осуществляется исключительно в минимально необходимом объёме для целей технического обеспечения работы Сервиса, идентификации пользовательских сессий и маршрутизации трафика. Партнер не имеет права использовать персональные данные Пользователей в иных целях.
в) Техническим подрядчикам (хостинг-провайдерам, разработчикам программного обеспечения, службам технической поддержки) — исключительно в минимально необходимом объёме для целей обеспечения бесперебойной работы Сервиса, технического обслуживания и развития функционала.
6.3. Третьи лица-партнеры, связанные с Сервисом и Оператором договорными обязательствами, гарантируют:
- что обработка персональных данных на их стороне осуществляется с использованием баз данных на территории Российской Федерации (за исключением случаев трансграничной передачи, предусмотренных разделом 1 настоящей Политики);
- конфиденциальность персональных данных при их обработке и использовании;
- соблюдение следующих мер по обеспечению безопасности персональных данных при их обработке: использование средств защиты информации; обнаружение и фиксация фактов несанкционированного доступа к персональным данным и принятие мер по восстановлению персональных данных; ограничение доступа к персональным данным; регистрация и учет действий с персональными данными; контроль и оценка эффективности применяемых мер по обеспечению безопасности персональных данных.
6.4. Третьи лица не имеют права на передачу и распространение персональных данных Пользователей Сервиса, за исключением случаев, прямо предусмотренных законодательством Российской Федерации или согласованных с Оператором.
6.5. Оператор вправе передавать персональные данные Пользователей в уполномоченные государственные органы (включая Роскомнадзор, МВД России, ФСБ России, Генеральную прокуратуру Российской Федерации, суды) в порядке и на основаниях, предусмотренных законодательством Российской Федерации, в том числе:
- по запросу суда в связи с рассмотрением дела;
- по запросу Роскомнадзора в рамках осуществления контрольных и надзорных функций;
- по запросу иных уполномоченных органов в соответствии с их компетенцией.
7. ПРАВА И ОБЯЗАННОСТИ
7.1. Основные права и обязанности Оператора.
7.1.1. Оператор имеет право:
- самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами;
- поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с Пользователем договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных;
- в случае отзыва субъектом персональных данных согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных.
7.1.2. Оператор обязан:
- организовывать обработку персональных данных в соответствии с требованиями Закона о персональных данных;
- отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;
- сообщать в уполномоченный орган по защите прав субъектов персональных данных (Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)) по запросу этого органа необходимую информацию в течение 10 рабочих дней с даты получения такого запроса. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить в Роскомнадзор мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации;
- в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование его о компьютерных инцидентах, которые повлекли неправомерную передачу (предоставление, распространение, доступ) персональных данных.
7.2. Субъект персональных данных имеет право:
- получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются субъекту персональных данных Оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлен Законом о персональных данных;
- требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
- дать согласие на обработку персональных данных в целях продвижения на рынке товаров, работ и услуг, а также в любой момент отозвать его — в том числе нажатием кнопки отказа от рассылки в разделе «Документы» в интерфейсе Telegram-бота; такой отказ является достаточным и самостоятельным способом отзыва и исполняется Оператором незамедлительно. Иные способы отзыва согласия (кнопка отказа в самом сообщении рассылки, обращение в службу поддержки, письменное заявление) предоставляются Пользователю дополнительно и права отозвать согласие любым способом не ограничивают;
- отозвать согласие на обработку персональных данных в любое время путем направления уведомления Оператору в Telegram (@fourRing_support).
7.3. Контроль за исполнением требований настоящей Политики конфиденциальности осуществляется уполномоченным лицом, ответственным за организацию обработки персональных данных у Оператора.
7.4. Ответственность за нарушение требований законодательства Российской Федерации и локальных нормативных актов Оператора в сфере обработки и защиты персональных данных определяется в соответствии с законодательством Российской Федерации.
7.5. В целях урегулирования разногласий, связанных с реализацией Политики конфиденциальности, Пользователь и Оператор прибегают к переговорному процессу.
8. ОБЪЕМ И КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ, КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
8.1. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным в разделе 5 настоящей Политики конфиденциальности. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
8.2. Оператор может обрабатывать персональные данные следующих категорий субъектов персональных данных.
8.2.1. Пользователи (физические лица, использующие Сервис для личных, семейных, домашних или иных нужд, не связанных с предпринимательской деятельностью) — основная и практически единственная категория Пользователей Сервиса — предоставляют следующие сведения:
- идентификатор учётной записи Telegram (Telegram ID, username) и имя пользователя, отображаемое в профиле Telegram;
- фамилия, имя, отчество (при наличии) – если предоставлены Пользователем дополнительно (например, для оформления возврата денежных средств);
- адрес электронной почты – при его указании Пользователем (в частности, при подключении услуги автопродления);
- платежная информация (обрабатывается исключительно платёжным партнёром Оператора – платёжной системой ЮKassa; Оператор не видит и не хранит полные данные банковских карт);
- данные для авторизации в Сервисе (учётная запись Telegram Пользователя);
- технические данные, связанные с использованием Сервиса: IP-адрес, дата и время подключения, идентификаторы сессий, идентификатор устройства, объём переданных данных, сведения об используемом оборудовании, операционной системе и клиентском приложении – в минимальном объёме, необходимом для оказания Услуг, соблюдения оплаченного Пользователем ограничения по количеству привязанных к одной учетной записи устройств и ведения технической отчётности.
8.2.2. В отдельных случаях (например, при оформлении возврата денежных средств индивидуальному предпринимателю либо в рамках партнёрских взаимоотношений) Оператор может обрабатывать дополнительные сведения о Пользователях, являющихся индивидуальными предпринимателями или представителями юридических лиц:
- полное наименование организации/фамилия, имя, отчество ИП;
- ОГРН/ОГРНИП, ИНН/КПП;
- банковские реквизиты (наименование банка, БИК, номер расчётного счёта);
- адрес места нахождения / адрес регистрации;
- фамилия, имя, отчество руководителя или иного уполномоченного лица.
8.3. Оператором не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, за исключением случаев, предусмотренных законодательством Российской Федерации.
8.4. Оператор обрабатывает персональные данные Пользователей в минимально необходимом объёме, достаточном для достижения целей обработки, указанных в разделе 5 настоящей Политики. Сбор и обработка избыточных персональных данных не допускаются.
8.5. До нажатия Пользователем кнопки «Ознакомлен и согласен» объём обрабатываемых персональных данных ограничивается минимальным набором, указанным в пункте 1.6.2 настоящей Политики (идентификатор учётной записи Telegram, имя пользователя, username). Указанный минимальный набор обрабатывается до акцепта во всех целях, перечисленных в пункте 1.6.2 настоящей Политики, включая направление Пользователю информационных и рекламных сообщений на основании согласия, предоставленного конклюдентно (подпункт «д» пункта 1.6.2, абзац третий пункта 1.5 настоящей Политики). Сведения, перечисленные в пункте 8.2.1 настоящей Политики в остальной части (в том числе адрес электронной почты, платёжная информация, технические данные о подключениях), обрабатываются только после акцепта и исключительно в связи с оказанием Услуг.
9. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
9.1. Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства Российской Федерации.
9.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
9.3. Оператор осуществляет обработку персональных данных для каждой цели их обработки следующими способами:
- неавтоматизированная обработка персональных данных;
- автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
- смешанная обработка персональных данных.
9.4. К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных.
9.5. Обработка персональных данных для каждой цели обработки, указанной в разделе 5 Политики конфиденциальности, осуществляется путем:
- получения персональных данных непосредственно от субъектов персональных данных, в том числе через интерфейс Telegram-бота;
- внесения персональных данных в журналы, реестры и информационные системы Оператора;
- использования иных способов обработки персональных данных.
9.6. Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, Социальный фонд России и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.
9.7. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
- определяет угрозы безопасности персональных данных при их обработке;
- принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
- назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
- создает необходимые условия для работы с персональными данными;
- организует учет документов, содержащих персональные данные;
- организует работу с информационными системами, в которых обрабатываются персональные данные;
- хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
- организует обучение работников Оператора, осуществляющих обработку персональных данных.
9.8. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требует каждая цель обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
9.8.1. Журналы учета подключений и технические логи хранятся в течение 3 (трёх) лет с момента совершения соответствующего события.
9.8.2. Документы, подтверждающие оказание услуг и проведение расчетов, хранятся в течение 5 (пяти) лет в соответствии с требованиями Налогового кодекса Российской Федерации и законодательства о бухгалтерском учете.
9.9. Оператор прекращает обработку персональных данных в следующих случаях:
- выявлен факт их неправомерной обработки. Срок – в течение трёх рабочих дней с даты выявления;
- достигнута цель их обработки;
- истек срок действия или отозвано согласие субъекта персональных данных на обработку указанных данных, когда по Закону о персональных данных обработка этих данных допускается только с согласия.
9.10. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку Оператор прекращает обработку этих данных, если:
- иное не предусмотрено договором, стороной которого является субъект персональных данных;
- Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
- иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
9.11. При обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных в срок, не превышающий 10 рабочих дней с даты получения Оператором соответствующего требования, обработка персональных данных прекращается, за исключением случаев, предусмотренных Законом о персональных данных. Указанный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
9.12. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе о персональных данных.
9.13. Обработка персональных данных Пользователей при использовании Сервиса включает в себя сквозное шифрование передаваемых данных. В силу технической архитектуры Сервиса Оператор не имеет технической возможности расшифровывать или анализировать содержимое защищенного трафика Пользователя (пункт 11.5 настоящей Политики).
10. АКТУАЛИЗАЦИЯ, ИСПРАВЛЕНИЕ, УДАЛЕНИЕ, УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОТВЕТЫ НА ЗАПРОСЫ СУБЪЕКТОВ НА ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ
10.1. Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в части 7 статьи 14 Закона о персональных данных, предоставляются Оператором субъекту персональных данных или его представителю в течение 10 рабочих дней с момента обращения либо получения запроса субъекта персональных данных или его представителя путем направления соответствующего уведомления сообщением от Telegram-бота Сервиса, а также по адресу электронной почты, если он указан Пользователем. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору следует направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации.
10.2. В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
10.3. Запрос субъекта персональных данных на доступ к персональным данным может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
10.4. Оператор предоставляет сведения, указанные в части 7 статьи 14 Закона о персональных данных, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
10.5. Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
10.6. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с частью 8 статьи 14 Закона о персональных данных, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
10.7. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
10.8. В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
10.9. В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
10.10. При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:
- в течение 24 часов – уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, предполагаемом вреде, нанесенном правам субъектов персональных данных, и принятых мерах по устранению последствий инцидента, а также предоставляет сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам, связанным с инцидентом;
- в течение 72 часов – уведомляет Роскомнадзор о результатах внутреннего расследования выявленного инцидента и предоставляет сведения о лицах, действия которых стали его причиной (при наличии).
10.11. Условия и сроки уничтожения персональных данных Оператором:
- достижение цели обработки персональных данных либо утрата необходимости достигать эту цель – в течение 30 дней;
- достижение максимальных сроков хранения документов, содержащих персональные данные, – в течение 30 дней;
- предоставление субъектом персональных данных (его представителем) подтверждения того, что персональные данные получены незаконно или не являются необходимыми для заявленной цели обработки, – в течение 7 рабочих дней;
- отзыв субъектом персональных данных согласия на обработку его персональных данных, если их сохранение для цели их обработки более не требуется, – в течение 30 дней.
10.12. Оператор не несет ответственности за достоверность, законность полученных правомерным способом от Пользователя персональных данных.
10.13. При достижении цели обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
- иное не предусмотрено договором, стороной которого является субъект персональных данных;
- Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
- иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
10.14. Уничтожение персональных данных осуществляется в порядке, предусмотренном законодательством о персональных данных.
10.15. Способы уничтожения персональных данных могут устанавливаться в локальных нормативных актах Оператора.
10.16. Вопросы и предложения, касающиеся настоящей Политики конфиденциальности, могут быть направлены в Telegram: @fourRing_support.
11. ПОЛОЖЕНИЕ О СТАТУСЕ ОПЕРАТОРА И ОСОБЕННОСТИ ОБРАБОТКИ ДАННЫХ ПРИ ОКАЗАНИИ ИНФОРМАЦИОННО-ТЕХНОЛОГИЧЕСКИХ УСЛУГ
11.1. Оператор настоящим заявляет и гарантирует, что он является индивидуальным предпринимателем, зарегистрированным в установленном законодательством Российской Федерации порядке, и осуществляет свою деятельность в строгом соответствии с требованиями действующего законодательства Российской Федерации.
11.2. Оператор исходит из того, что не является оператором связи по смыслу Федерального закона от 07.07.2003 № 126-ФЗ «О связи» и не осуществляет деятельность по оказанию услуг связи, подлежащую лицензированию в соответствии с указанным Федеральным законом. Деятельность Оператора заключается в предоставлении информационно-технологических услуг по доступу к вычислительным мощностям и организации зашифрованного канала передачи данных, что не является деятельностью по оказанию услуг связи в значении, придаваемом Законом о связи.
11.3. Оператор исходит из следующих обстоятельств:
- Оператор не является собственником серверного оборудования, а использует его на условиях аренды (субаренды) у Партнера (российского провайдера);
- Оператор не осуществляет деятельность по пропуску трафика между сетями электросвязи, не имеет собственной физической инфраструктуры связи (волоконно-оптические линии, коммутационное оборудование и т.п.);
- Оператор не оказывает услуги по предоставлению доступа к сети «Интернет» как самостоятельной услуге, а предоставляет доступ к вычислительным мощностям для шифрования данных и защищенной передачи информации;
- Оператор не заключает договоры на оказание услуг связи с физическими и юридическими лицами, а заключает договоры на оказание информационно-технологических услуг.
11.4. Указанный статус Оператора имеет существенное значение для объема и целей обработки персональных данных. Обработка персональных данных Оператором ограничивается данными, необходимыми для идентификации Пользователя, организации расчетов и технического обеспечения доступа к Сервису. Оператор не осуществляет обработку данных, связанную с операторской деятельностью (маршрутизация, коммутация, пропуск трафика на сетевом уровне), поскольку эти функции выполняются Партнером (провайдером инфраструктуры).
11.5. Оператор не осуществляет мониторинг содержания передаваемых данных (контента). В силу технической архитектуры Сервиса (сквозное шифрование канала связи) Оператор не имеет технической возможности установить содержание трафика Пользователя или конкретные информационные ресурсы, к которым Пользователь обращается.
11.6. Оператор гарантирует, что не передает персональные данные Пользователей третьим лицам в целях, не связанных с исполнением обязательств по договору, за исключением случаев, предусмотренных законодательством Российской Федерации.
11.7. Оператор принимает все необходимые и достаточные меры для защиты персональных данных Пользователей от неправомерного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении персональных данных. В частности, Оператор:
- использует шифрование данных при передаче (протоколы TLS/SSL, IPsec) и хранении (шифрование баз данных);
- применяет системы контроля доступа с разграничением прав пользователей;
- осуществляет антивирусную защиту с регулярным обновлением баз данных;
- проводит резервное копирование данных с хранением копий на отдельных серверах;
- осуществляет мониторинг попыток авторизации и обращений к Личному кабинету для выявления признаков компрометации учётной записи; содержимое трафика, передаваемого через Сервис, при этом не анализируется (пункт 11.5 настоящей Политики).
12. ВНУТРЕННИЕ ОРГАНИЗАЦИОННЫЕ МЕРЫ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
12.1. Назначение ответственных лиц
Приказом Оператора назначаются:
- Ответственный за организацию обработки персональных данных — координирует работу по защите данных, контролирует соблюдение законодательства и внутренних документов.
- Ответственный за эксплуатацию ИСПДн – контролирует техническое функционирование системы, отсутствие посторонних лиц в зонах обработки данных, использование средств защиты информации.
- Ответственный за безопасность ИСПДн – осуществляет обслуживание и настройку средств защиты информации (межсетевые экраны, системы контроля доступа).
12.2. Утверждение внутренних документов
Оператором утверждаются:
- Положение о защите персональных данных.
- Инструкция по работе с персональными данными, учитывающая особенности предоставления информационно-технологических услуг.
- Положение о разграничении прав доступа к информационным системам.
- Акт классификации ИСПДн с учётом специфики обрабатываемых данных.
- Модель угроз безопасности, включающая риски, связанные с использованием сторонних сервисов и трансграничной передачей данных.
- Положение об электронном документообороте с требованиями к защите данных при передаче через интернет.
12.3. Особенности обработки данных при предоставлении информационно-технологических услуг
- Защита данных авторизации Пользователей от несанкционированного доступа, включая контроль прав доступа к личным кабинетам.
- Конфиденциальность платежных данных, включая защиту информации о банковских картах и счетах.
- Безопасность персональных данных Пользователей, включая защиту информации о их подключениях и использовании Сервиса.
- Защита информации о договорах и расчетах, включая условия оказания услуг.
- Контроль доступа к системе управления Сервисом, включая аутентификацию администраторов и мониторинг их активности.
12.4. Технические меры защиты
Помимо базовых мер (идентификация, управление доступом, регистрация событий, антивирусная защита, резервное копирование), Оператором применяются:
- Шифрование данных при передаче между Пользователями и Сервисом, особенно при использовании открытых сетей.
- Мониторинг попыток авторизации и обращений к Личному кабинету Пользователя для выявления признаков компрометации учетной записи (множественные неуспешные попытки входа и подобные аномалии); содержимое трафика, передаваемого через Сервис, при этом не анализируется (пункт 11.5 настоящей Политики).
- Защита облачных платформ и сторонних сервисов, используемых для размещения и обработки данных (проверка соответствия требованиям безопасности).
12.5. Контроль и аудит
- Периодический контроль соблюдения требований безопасности, включая проверку настроек доступа и состояния применяемых средств защиты.
- Внутренняя оценка эффективности применяемых мер по обеспечению безопасности персональных данных, проводимая по мере необходимости, в том числе при выявлении новых угроз.
12.6. Обучение персонала
- Регулярные инструктажи по информационной безопасности для сотрудников, работающих с персональными данными Пользователей.
- Обучение правилам работы с ПДн в контексте предоставления информационно-технологических услуг, включая использование электронных подписей и защищённых каналов связи.
- Проверка знаний требований безопасности при аттестации сотрудников.
12.7. Защита данных Пользователей
- Ограничение доступа к персональным данным Пользователей, включая запрет на их распространение без согласия субъектов.
- Контроль распространения информации о Пользователях и их подключениях.
- Защита сведений о платежах и договорах.
12.8. Документация системы защиты
- Журналы учёта обращений субъектов персональных данных.
- Документация по инцидентам безопасности с анализом причин и мерами по предотвращению повторных случаев.
- Договоры с обработчиками данных (например, с провайдерами облачных услуг или системами электронного документооборота).
- Акты классификации и категорирования ИСПДн.
12.9. Сроки хранения документов
- Журналы учёта – 3 (три) года.
- Акты уничтожения – 3 года.
- Внутренняя документация по ИБ – 5 лет.
- Договоры с обработчиками – 5 лет после прекращения действия.
12.10. Обновление документации
- Пересмотр документов – ежегодно.
- Актуализация при изменении законодательства.
- Внесение изменений при выявлении новых угроз, связанных с развитием технологий.
12.11. Процедуры реагирования на инциденты
При инцидентах осуществляется:
- Немедленное информирование ответственных лиц и руководства.
- Локализация угрозы, например, отключение доступа к скомпрометированным системам.
- Уведомление Роскомнадзора в течение 24 часов при нарушении прав субъектов ПДн.
- Внутреннее расследование в течение 72 часов с составлением акта.
- Разработка мер по предотвращению повторных случаев, включая обновление политик безопасности и обучение персонала.
13. ТЕХНИЧЕСКИЕ МЕРЫ ЗАЩИТЫ ДАННЫХ ПРИ ИСПОЛЬЗОВАНИИ СЕРВИСА
Оператор принимает следующие технические меры для защиты персональных данных при использовании Сервиса:
13.1. Использование межсетевых экранов на границе серверной инфраструктуры Оператора для блокировки несанкционированных попыток подключения к серверам (защита от сканирования портов, перебора и сетевых атак). Данная мера не предполагает анализа содержимого трафика, передаваемого Пользователями через Сервис (пункт 11.5 настоящей Политики).
13.2. Внедрение систем контроля доступа с разграничением прав пользователей (администраторы, технические специалисты, Пользователи).
13.3. Антивирусная защита с регулярным обновлением баз данных и мониторингом угроз.
13.4. Резервное копирование данных с хранением копий на отдельных серверах для предотвращения потери информации.
13.5. Шифрование данных при передаче (использование протоколов TLS/SSL, IPsec) и хранении (шифрование баз данных и файловых систем).
13.6. Мониторинг попыток авторизации для выявления признаков компрометации учетной записи (множественные неуспешные попытки входа и подобные аномалии), без анализа содержимого трафика Пользователя.
13.7. Защита облачных платформ и сторонних сервисов, используемых для размещения и обработки данных (проверка соответствия требованиям безопасности).
13.8. Периодическая проверка применяемых технических средств защиты и своевременное устранение выявленных недостатков.
14. ПРОЦЕДУРЫ РЕАГИРОВАНИЯ НА ИНЦИДЕНТЫ БЕЗОПАСНОСТИ
При выявлении инцидента, связанного с нарушением безопасности персональных данных (несанкционированный доступ, утечка данных, кибератака и т.п.), Оператор предпринимает следующие действия:
14.1. Немедленное информирование ответственных лиц:
- ответственный за организацию обработки персональных данных;
- ответственный за безопасность ИСПДн;
- руководство Оператора.
14.2. Локализация угрозы:
- отключение скомпрометированных систем или сервисов;
- блокировка учётных записей, через которые осуществлён несанкционированный доступ;
- изоляция сегментов сети для предотвращения распространения угрозы.
14.3. Уведомление Роскомнадзора:
в течение 24 часов с момента выявления инцидента направляется уведомление с указанием: характера инцидента; предполагаемых причин; объёма и категорий затронутых персональных данных; предполагаемого вреда, нанесённого правам субъектов персональных данных; принятых мер по устранению последствий; контактных данных лица, уполномоченного на взаимодействие с Роскомнадзором.
14.4. Внутреннее расследование:
- проводится в течение 72 часов с момента инцидента;
- включает анализ журналов событий, логов доступа, действий пользователей;
- по итогам составляется акт с указанием: причин инцидента; лиц, действия которых привели к инциденту (при наличии); мер по предотвращению повторных случаев.
14.5. Информирование субъектов персональных данных:
- если инцидент может привести к высокому риску для прав и свобод субъектов, они уведомляются без необоснованных задержек;
- уведомление содержит описание инцидента, его последствий и рекомендаций для минимизации вреда.
14.6. Устранение последствий и профилактика:
- внедрение дополнительных мер защиты (обновление ПО, усиление парольной политики, настройка межсетевых экранов);
- обучение персонала по вопросам информационной безопасности;
- актуализация внутренних документов по защите данных.
15. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
15.1. Настоящая Политика конфиденциальности вступает в силу с момента её размещения в Telegram-боте Сервиса и на странице https://sub.4ring.online:8443/docs/privacy и действует до момента её отзыва Оператором или прекращения действия Договора с Пользователем.
15.2. В случае признания какого-либо положения настоящей Политики недействительным или не имеющим юридической силы в соответствии с решением суда или иного уполномоченного органа, это не влечет недействительности остальных положений Политики.
15.3. Все вопросы и предложения, касающиеся настоящей Политики конфиденциальности, могут быть направлены Пользователями в Telegram: @fourRing_support.
15.4. Пользователи также могут обратиться к Оператору с запросами, касающимися обработки их персональных данных, в Telegram: @fourRing_support.
15.5. Разногласия между Пользователем и Оператором, связанные с обработкой персональных данных, разрешаются в порядке, предусмотренном разделом 10 Публичной оферты (Пользовательского соглашения), включая порядок определения подсудности для Пользователей — физических лиц, использующих Сервис для личных нужд.
15.6. Настоящая Политика конфиденциальности составлена на русском языке. В случае перевода Политики на иностранные языки, юридическую силу имеет исключительно русскоязычная версия.
Приложение. Цели, категории субъектов и правовые основания обработки
| Цель | Категории субъектов | Правовое основание |
|---|---|---|
| Отображение интерфейса Telegram-бота, предоставление ознакомительной информации, ответ на обращение и подготовка к заключению договора до акцепта (идентификатор Telegram, имя пользователя, username) | Все Пользователи | Пункт 5 части 1 статьи 6 Закона о персональных данных |
| Идентификация Пользователя при использовании Сервиса после акцепта | Все Пользователи | Согласие на обработку |
| Предоставление доступа к функционалу Сервиса (зашифрованный канал, вычислительные мощности) | Все Пользователи | Согласие на обработку, договор |
| Исполнение Оператором обязательств по договору оказания услуг | Все Пользователи | Согласие на обработку, договор (оферта) |
| Организация расчетов и возвратов через платёжную систему ЮKassa, включая передачу необходимых данных | Все Пользователи | Согласие на обработку, договор с платёжной системой |
| Коммуникация с Пользователями (направление уведомлений, ответы на запросы) | Все Пользователи | Согласие на обработку, договор (оферта) |
| Направление информационных и рекламных сообщений (информирование о новых тарифах и акциях) | Все Пользователи | Согласие, предоставленное конклюдентно (пункт 1.5 Политики), отзывается кнопкой отказа в разделе «Документы» |
| Улучшение качества работы Сервиса, проведение статистических и аналитических исследований (с использованием обезличенных данных) | Все Пользователи | Согласие на обработку |
| Защита прав и законных интересов Оператора и Пользователей, предотвращение мошеннических действий | Все Пользователи | Согласие на обработку |
| Обеспечение соблюдения требований законодательства Российской Федерации, включая предоставление информации по законным запросам уполномоченных государственных органов | Все Пользователи | Согласие на обработку, закон |
| Взаимодействие с государственными органами (Роскомнадзор, Минцифры и иные) в порядке, установленном законодательством | Все Пользователи | Согласие на обработку, закон |