Политика обработки персональных данных

Версия 3.2 · вступила в силу 2026-01-15
Разработана в соответствии с ФЗ-152 от 27.07.2006, Постановлением Правительства РФ №1119, Приказами ФСТЭК №17 и №21

1. Общие положения

Настоящая Политика обработки персональных данных (далее — Политика) ООО «Актафлоу» (далее — Оператор) разработана во исполнение требований ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — ФЗ-152).

Политика определяет:

  • цели обработки ПДн;
  • категории обрабатываемых ПДн;
  • порядок и условия обработки;
  • требования к защите ПДн;
  • права субъектов ПДн.

Политика применяется ко всем процессам обработки ПДн, осуществляемым Оператором с использованием средств автоматизации и без таковых.

2. Цели обработки ПДн

Оператор обрабатывает ПДн в следующих целях:

ЦельКатегории субъектов
2.1Заключение и исполнение договоров с клиентамиКлиенты — физлица, представители юрлиц
2.2Регистрация и аутентификация пользователей СервисаПользователи Сервиса
2.3Оказание технической поддержкиПользователи
2.4Заключение и исполнение трудовых договоровРаботники Оператора
2.5Заключение и исполнение гражданско-правовых договоровПодрядчики, исполнители
2.6Оформление и движение кадровКандидаты на работу, работники
2.7Обеспечение пропускного режимаПосетители офиса
2.8Ведение бухгалтерского и налогового учётаРаботники, контрагенты
2.9Информирование о новых продуктах и услугах (с согласия)Подписчики
2.10Обеспечение безопасности СервисаПользователи
2.11Соблюдение требований антикоррупционного законодательства, KYCКонтрагенты

3. Правовые основания

Обработка ПДн осуществляется на следующих основаниях (ст. 6 ФЗ-152):

  • согласие субъекта ПДн на обработку;
  • достижение целей, предусмотренных законодательством РФ;
  • заключение и исполнение договора;
  • осуществление прав и законных интересов Оператора;
  • обязанность Оператора по налоговому, бухгалтерскому, трудовому законодательству.

Согласие субъекта оформляется в письменной форме или путём совершения однозначного действия (установка галочки, нажатие кнопки). Согласие может быть отозвано в любой момент.

4. Объём и категории обрабатываемых ПДн

4.1. Клиенты и пользователи

  • ФИО;
  • Контактные данные (email, телефон, мессенджеры);
  • Должность и место работы;
  • Учётные данные (логин, пароль в виде bcrypt-хеша);
  • IP-адрес и технические данные сессии;
  • Платёжные реквизиты (для юрлиц).

4.2. Работники и кандидаты

  • Паспортные данные, СНИЛС, ИНН;
  • Сведения о трудовой деятельности;
  • Сведения об образовании, квалификации;
  • Сведения о составе семьи (для налоговых вычетов);
  • Банковские реквизиты для перечисления зарплаты;
  • Воинский учёт (для военнообязанных).

4.3. Контрагенты

  • ФИО представителя контрагента;
  • Должность, основание полномочий;
  • Контактные данные.

Специальные категории ПДн (ст. 10 ФЗ-152) и биометрические ПДн (ст. 11) НЕ обрабатываются, за исключением случаев, прямо предусмотренных законом (медкнижки для отдельных должностей — не требуются).

5. Порядок и условия обработки

Обработка ПДн ведётся на территории Российской Федерации.

Трансграничная передача ПДн не осуществляется, за исключением случаев, явно согласованных с субъектом и необходимых для оказания Сервиса в выбранном регионе.

Доступ к ПДн имеют только уполномоченные сотрудники Оператора, имеющие служебную необходимость, на основании должностных инструкций.

Обработка прекращается при достижении целей обработки, истечении срока согласия или отзыве согласия.

6. Уровень защищённости ПДн

В соответствии с Постановлением Правительства РФ № 1119 от 01.11.2012, Оператор определяет уровень защищённости обрабатываемых ПДн:

Категория ПДнУровень защищённостиКол-во субъектов
ПДн сотрудников (кроме общедоступных)Уровень 2 (высокая опасность)≤ 100 000
ПДн клиентов и пользователейУровень 3 (средняя опасность)≤ 100 000
ПДн кандидатов на работуУровень 3≤ 100 000
Общедоступные ПДнУровень 4 (низкая опасность)

7. Меры безопасности

В соответствии с Приказом ФСТЭК России № 21 от 18.02.2013, Оператор применяет следующие меры:

7.1. Организационные меры

  • Назначение лица, ответственного за обработку ПДн;
  • Ограничение доступа к ПДн по должностной необходимости;
  • Учёт и хранение съёмных носителей в сейфах;
  • Обучение сотрудников (ежегодное, с проверкой знаний);
  • Ознакомление сотрудников с Политикой под роспись;
  • Контроль соблюдения требований безопасности.

7.2. Технические меры

  • Идентификация и аутентификация (логин + пароль + MFA для администраторов);
  • Управление доступом (RBAC, принцип наименьших привилегий);
  • Ограничение программной среды (whitelist приложений);
  • Защита машинных носителей (шифрование AES-256);
  • Защита от вирусных программ (Kaspersky Endpoint Security);
  • Обнаружение вторжений (Suricata, auditd);
  • Регистрация событий безопасности (лог-сервер, retention 5 лет);
  • Антивирусный контроль;
  • Обеспечение целостности (TPM, signed packages);
  • Обеспечение доступности (репликация, резервное копирование).

7.3. Физические меры

  • Размещение оборудования в ЦОД уровня Tier III;
  • Охрана территории, видеонаблюдение;
  • Контроль доступа в помещения (СКУД);
  • Защита от пожара, протечек, перепадов напряжения.

8. Актуализация, исправление и хранение ПДн

Оператор принимает разумные меры для обеспечения точности и актуальности ПДн.

Сроки хранения:

КатегорияСрокОснование
ПДн работников75 лет (личные дела)Перечень типовых документов
Бухгалтерские документы5 летНК РФ
ПДн кандидатов6 месяцев после отказаВнутренняя политика
ПДн клиентовСрок договора + 5 лет (налоговое законодательство)НК РФ
Логи доступа12 мес (hot), 5 лет (cold)ФЗ-149

По истечении срока ПДн уничтожаются или обезличиваются в течение 30 дней.

9. Права субъекта ПДн

В соответствии со ст. 14-17 ФЗ-152, субъект имеет право на:

  • получение информации об обработке;
  • доступ к своим ПДн;
  • уточнение, блокирование, уничтожение;
  • отзыв согласия;
  • обжалование действий Оператора в Роскомнадзор или суд.

Сроки ответа на запросы субъекта — не более 30 дней (ст. 22 ФЗ-152).

Роскомнадзор: rkn.gov.ru, 109074, г. Москва, Китайгородский проезд, д. 7.

10. Лицо, ответственное за обработку ПДн