Политика обработки персональных данных
1. Общие положения
Настоящая Политика определяет порядок обработки персональных данных и меры по обеспечению их безопасности в ООО «___» (ИНН ___, адрес: ___), далее — Оператор, и составлена во исполнение пункта 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
Политика распространяется на все персональные данные, которые Оператор обрабатывает в связи с предоставлением доступа к программному продукту WorkSync (далее — Сервис), в том числе через сайт https://___.
2. Кто чьи данные обрабатывает
В Сервисе есть два разных отношения, и их важно различать:
- Оператор обрабатывает данные представителей организаций-клиентов: тех, кто заключает договор, регистрирует организацию и администрирует её.
- Организация-клиент сама является оператором в отношении данных своих сотрудников, которых она заводит в Сервисе. Оператор в этой части действует по её поручению в смысле статьи 6 152-ФЗ и обрабатывает такие данные исключительно для предоставления Сервиса.
3. Какие данные обрабатываются
Состав данных определяется тем, что необходимо для работы Сервиса:
- фамилия, имя, отчество (при указании), должность, подразделение;
- адрес электронной почты — он же используется как логин;
- идентификатор чата в Telegram — при добровольной привязке пользователем;
- идентификатор устройства для push-уведомлений — при установке приложения;
- содержание поручений, комментариев и вложенных файлов, создаваемых пользователями организации;
- технические данные: IP-адрес, дата и время обращения к Сервису, сведения о браузере, записи журнала доступа к карточкам поручений.
Оператор не обрабатывает специальные категории персональных данных и биометрические персональные данные.
4. Цели обработки
- предоставление доступа к Сервису и его функциональности;
- идентификация и аутентификация пользователя, восстановление доступа;
- доставка уведомлений о поручениях по выбранным организацией каналам;
- обеспечение безопасности: выявление подбора паролей, ведение журнала доступа к сведениям с ограничением доступа;
- исполнение договора с организацией-клиентом и выставление счетов;
- ответ на обращения в поддержку.
5. Правовые основания
- договор с организацией-клиентом (пункт 5 части 1 статьи 6 152-ФЗ);
- согласие субъекта — там, где оно требуется, в том числе на привязку Telegram и получение уведомлений во внешние каналы;
- законные интересы Оператора в части обеспечения безопасности Сервиса.
6. Как обрабатываются данные
Обработка ведётся с использованием средств автоматизации и без таковой, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, блокирование, удаление и уничтожение.
Пароли хранятся исключительно в виде необратимых хеш-значений. Ссылки на установку пароля хранятся в виде отпечатков и действуют однократно и ограниченное время.
Данные разных организаций-клиентов разделены на уровне каждой выборки: сотрудник одной организации не может получить данные другой ни через интерфейс, ни через программные интерфейсы Сервиса.
7. Где хранятся данные
Базы данных, содержащие персональные данные граждан Российской Федерации, размещаются на серверах, расположенных на территории Российской Федерации (наименование ЦОД / хостинг-провайдера), в соответствии с частью 5 статьи 18 152-ФЗ.
При поставке Сервиса в инфраструктуру клиента («Контур») персональные данные не покидают сеть клиента, и Оператор доступа к ним не имеет.
8. Передача третьим лицам
Оператор не продаёт персональные данные и не передаёт их для целей рекламы. Передача возможна только:
- поставщикам инфраструктуры и связи, привлечённым для работы Сервиса: перечень: хостинг, SMTP-провайдер, Telegram;
- по мотивированному запросу уполномоченных органов в порядке, установленном законодательством.
Трансграничная передача персональных данных не осуществляется. Если организация-клиент самостоятельно включает внешние каналы уведомлений, содержание поручений передаётся в соответствующий сервис; Сервис показывает это состояние в интерфейсе и позволяет запретить такую передачу для отдельных поручений грифом конфиденциальности.
9. Сроки хранения
Данные хранятся в течение срока действия договора с организацией-клиентом и ___ после его прекращения, если иной срок не установлен законом. По истечении срока данные уничтожаются или обезличиваются.
10. Права субъекта персональных данных
Субъект вправе:
- получить сведения об обработке своих данных;
- требовать уточнения, блокирования или уничтожения неполных, устаревших, неточных или незаконно полученных данных;
- отозвать согласие на обработку;
- обжаловать действия Оператора в Роскомнадзоре или в судебном порядке.
Обращение направляется на privacy@___. Ответ предоставляется в срок, установленный законом.
Если данные внесены в Сервис работодателем субъекта, часть требований (например, об изменении должности или подразделения) исполняется организацией-клиентом как оператором этих данных; Оператор в таком случае перенаправляет обращение и уведомляет об этом субъекта.
11. Меры защиты
- шифрование канала связи (HTTPS) при любом обращении к Сервису;
- разграничение доступа по ролям и по организации-арендатору;
- ограничение частоты попыток входа и обесценивание ранее выданных сессий при смене пароля;
- журналирование доступа к поручениям с ограничением доступа;
- резервное копирование с регулярной проверкой восстановления.
12. Файлы cookie
Сервис использует только технически необходимые файлы cookie и локальное хранилище браузера — для поддержания сессии и сохранения настроек интерфейса. Рекламные и аналитические трекеры третьих лиц на сайте не размещаются.
13. Изменения Политики
Оператор вправе изменять Политику. Действующая редакция всегда доступна по адресу https://worksync.ru/privacy. Существенные изменения доводятся до организаций-клиентов по электронной почте.