Настоящий документ утверждён Оператором в соответствии с п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и определяет политику в отношении обработки персональных данных и сведения о реализуемых требованиях к их защите. Документ публикуется в неограниченном доступе.
1. Общие положения
1.1. Оператор — администрация проекта «the iVy Studio», владелец и администратор сервиса, самостоятельно определяющий цели и порядок обработки данных. Сведения о лице, выступающем оператором, и его реквизиты предоставляются по запросу на указанный ниже адрес и будут опубликованы после регистрации соответствующего статуса. Адрес для направления обращений: legal@theivy.ru.
1.2. Обработка ведётся в информационных системах Оператора, доступных по адресам theivy.ru, app.theivy.ru, api.theivy.ru, theivy.dev, app.theivy.dev и api.theivy.dev. Все они обслуживаются одним и тем же Сервисом: доменные зоны .ru и .dev работают с общими данными.
1.3. Обязанности ответственного за организацию обработки персональных данных возложены на лицо, выступающее Оператором; его данные сообщаются по запросу.
1.4. Пояснительное изложение для пользователей приведено в Политике конфиденциальности. При расхождениях приоритет имеет настоящий документ.
2. Правовые основания обработки
- Конституция Российской Федерации;
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Федеральный закон от 07.07.2003 № 126-ФЗ «О связи» — в части хранения сведений, обязательного для организаторов распространения информации, если такая обязанность возникнет;
- Гражданский кодекс Российской Федерации;
- согласие субъекта персональных данных;
- договор, стороной которого является субъект персональных данных, и действия, совершаемые по его инициативе до заключения договора.
3. Цели обработки
- предоставление доступа к личному кабинету и идентификация субъекта;
- приём и ведение заявок на разработку, переписка по ним;
- направление служебных сообщений (пароль, восстановление доступа, подтверждение адреса почты);
- обеспечение работоспособности и безопасности информационных систем;
- исполнение обязанностей, возложенных на Оператора законом;
- анализ посещаемости публичного сайта — при наличии согласия.
4. Категории субъектов и обрабатываемых данных
4.1. Пользователи личного кабинета
Адрес электронной почты; имя; страна; язык интерфейса; роль; хеш пароля; изображение профиля; дополнительный адрес электронной почты и отметка о его подтверждении; сведения о принятых документах (дата, время, редакция); содержимое заявок и переписки; загруженные файлы; сведения о сессиях; IP-адрес; данные браузера; идентификатор устройства.
4.2. Сотрудники Оператора
Данные, перечисленные в п. 4.1, а также сведения, публикуемые самим сотрудником в карточке команды: имя, должность, описание, ссылки на внешние ресурсы, перечень проектов, фотография, идентификаторы Discord.
4.3. Посетители публичного сайта
Сведения, собираемые системами веб-аналитики при наличии согласия: обезличенный идентификатор посетителя, сведения об устройстве и браузере, просмотренные страницы, источник перехода.
Специальные категории персональных данных и биометрические персональные данные Оператором не обрабатываются. Обработка не связана с принятием решений, порождающих юридические последствия, исключительно на основании автоматизированной обработки.
5. Порядок и способы обработки
5.1. Обработка ведётся смешанным способом: автоматизированно и без использования средств автоматизации, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу (предоставление, доступ), блокирование, удаление и уничтожение.
5.2. Обработка ограничена достижением целей, указанных в разделе 3. Не допускается обработка, несовместимая с этими целями, а также объединение баз данных, обработка в которых ведётся в несовместимых целях.
5.3. Оператор не размещает персональные данные в общедоступных источниках, за исключением сведений, которые сотрудник публикует о себе сам в карточке команды.
6. Трансграничная передача и место обработки
6.1. Технические средства информационных систем Оператора размещены на оборудовании Hetzner Online GmbH на территории Финляндской Республики — государства, являющегося стороной Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающего адекватную защиту прав субъектов персональных данных.
6.2. Оператор уведомляет субъектов о том, что требование ч. 5 ст. 18 Федерального закона № 152-ФЗ о нахождении баз данных граждан Российской Федерации на территории России на дату настоящей редакции не выполняется, и планирует перенос первичной базы данных на территорию Российской Федерации. Сведения о выполнении этого требования будут отражены в следующей редакции документа.
7. Сроки обработки и порядок уничтожения
7.1. Данные обрабатываются в течение срока существования учётной записи. При прекращении обработки данные подлежат уничтожению.
7.2. При получении требования об удалении учётной записи она помечается удалённой и исключается из работы; фактическое уничтожение данных производится по истечении семи календарных дней — этот срок предусмотрен для отмены ошибочного удаления.
7.3. Сведения, подтверждающие согласие, хранятся в течение срока существования учётной записи и уничтожаются вместе с ней.
7.4. Технические журналы хранятся не более 30 дней, если больший срок не требуется для расследования инцидента информационной безопасности.
8. Меры по обеспечению безопасности
- назначение лица, ответственного за организацию обработки;
- ограничение состава лиц, имеющих доступ, и разграничение прав по ролям;
- применение шифрования канала связи (TLS) при передаче данных;
- хранение паролей в виде необратимого хеша;
- защита сессий: служебные файлы cookie с флагами HttpOnly и Secure, защита от подделки межсайтовых запросов, ограничение частоты обращений;
- ведение журналов действий с заявками и учётными записями;
- резервное копирование и контроль доступа к серверу по ключам;
- оценка вреда, который может быть причинён субъектам, и соотнесение мер с этой оценкой.
9. Права субъекта персональных данных
Субъект вправе получать сведения об обработке его данных, требовать их уточнения, блокирования или уничтожения, отзывать согласие, обжаловать действия Оператора в уполномоченном органе по защите прав субъектов персональных данных или в судебном порядке. Запрос направляется на legal@theivy.ru и должен содержать сведения, позволяющие идентифицировать субъекта. Ответ предоставляется в срок, не превышающий 30 дней с даты получения запроса.
10. Заключительные положения
Настоящий документ подлежит изменению при изменении законодательства или состава обрабатываемых данных. Действующая и прошлые редакции публикуются в разделе «Правовые документы».