Политика конфиденциальности
Содержание
1. Общие положения
Настоящая Политика конфиденциальности (далее — «Политика») определяет порядок обработки и защиты Обществом с ограниченной ответственностью «Актафлоу» (далее — «Оператор», «мы») информации о физических лицах (далее — «Пользователь», «субъект ПДн»), которая может быть получена при использовании сайта actaflow.tech и сервисов Оператора (далее — «Сервисы»).
Политика разработана в соответствии с:
- Конституцией Российской Федерации;
- Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Постановлением Правительства РФ от 01.11.2012 № 1119 об обеспечении безопасности ПДн;
- Приказом ФСТЭК России от 18.02.2013 № 21;
- Регламентом GDPR (EU) 2016/679 — в части обработки данных граждан ЕС;
- Конвенцией Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108).
Использование Сервисов означает безоговорочное согласие Пользователя с настоящей Политикой и указанными в ней условиями обработки персональных данных. В случае несогласия с условиями Пользователь обязан воздержаться от использования Сервисов.
2. Категории обрабатываемых данных
Оператор обрабатывает следующие категории данных:
2.1. Учётные данные Пользователя
- ФИО (для оформления договоров и первичных документов);
- Адрес электронной почты;
- Номер телефона (для двухфакторной аутентификации и связи);
- Пароль (хранится в виде bcrypt-хеша);
- Должность и наименование компании-работодателя (для корпоративных клиентов).
2.2. Платёжные данные
- Реквизиты юридического лица (ИНН, КПП, ОГРН, расчётный счёт) — для оформления документов;
- Банговские карты НЕ обрабатываются Оператором напрямую — оплата проходит через лицензированного платёжного провайдера.
2.3. Технические данные
- IP-адрес,User-Agent, время и длительность сессий;
- Cookie-файлы (см. Cookie Policy);
- Логи доступа к Сервисам (для security audit и инцидент-респонса).
2.4. Контент, загружаемый Пользователем
- Телеметрия (метрики, трейсы, логи), которую Пользователь добровольно передаёт через API Сервисов;
- Конфигурации dashboard'ов, alert-правил;
- Документация и комментарии, создаваемые Пользователем в Сервисах.
2.5. Категории, не обрабатываемые Оператором
Мы НЕ собираем и НЕ обрабатываем:
- Специалькие категории данных (ст. 10 ФЗ-152): расовая и национальная принадлежность, политические взгляды, религиозные убеждения, состояние здоровья, интимная жизнь;
- Биометрические персональные данные (отпечатки пальцев, радужка глаза и т.п.);
- Данные детей до 14 лет (Сервисы не предназначены для лиц младше 14 лет).
3. Цели обработки
Обработка персональных данных осуществляется исключительно в следующих целях:
| Цель | Категории данных | Правовое основание |
|---|---|---|
| Регистрация и аутентификация | Учётные данные | Договор, согласие |
| Исполнение договора оказания услуг | Учётные, платёжные, контент | Ст. 6.1(б) ФЗ-152 |
| Выставление счетов и оформление первичных документов | Реквизиты юр.лица | Налоговое законодательство РФ |
| Техническая поддержка | Учётные, технические | Договор, согласие |
| Обеспечение безопасности Сервисов | Технические, логи | Ст. 6.1(в) ФЗ-152, законные интересы |
| Улучшение Сервисов, аналитика | Технические (агрегированные) | Согласие |
| Соблюдение требований законодательства | Все | Ст. 6.1(в) ФЗ-152 |
| Информирование о новых функциях | Согласие (можно отозвать) |
4. Правовые основания
Обработка основывается на следующих правовых основаниях (ст. 6 ФЗ-152, ст. 6 GDPR):
- Согласие субъекта — для маркетинговых рассылок, необязательной аналитики;
- Исполнение договора — для предоставления Сервисов, выставления счетов;
- Законное обязательство — для ведения бухгалтерии, налоговой отчётности;
- Защита жизненно важных интересов — при инцидентах безопасности;
- Законные интересы Оператора — для обеспечения безопасности, предотвращения фрода.
Пользователь может в любой момент отозвать согласие, направив обращение на privacy@actaflow.tech. Отзыв не влияет на законность обработки, совершённой до отзыва.
5. Передача данных третьим лицам
Оператор НЕ продаёт и НЕ передаёт персональные данные третьим лицам в коммерческих целях.
Передача возможна только в следующих случаях:
- Подпроцессоры — для оказания Сервисов используются следующие подрядчики (с заключёнными DPA):
| Подрядчик | Назначение | Страна обработки |
|---|---|---|
| Yandex Cloud | Хостинг, объектовое хранилище | Россия |
| Selectel | Резервный ЦОД | Россия |
| Cloudflare | CDN, anti-DDoS (только metadata) | Глобально (edge) |
| Banqer / Robokassa | Платёжный шлюз | Россия |
| Mailgun | Transactional email | EU (для РФ-клиентов — через Yandex) |
| Sentry | Error tracking (только технические данные) | EU |
- По требованию закона — официальные запросы государственных органов (ФНС, МВД, ФСБ, Роскомнадзор), оформленные в соответствии с законодательством;
- Корпоративные сделки — в случае слияния, поглощения или продажи активов данные могут быть переданы правопреемнику с сохранением условий настоящей Политики;
- Защита прав — при необходимости защитить права, имущество или безопасность Оператора, Пользователей или третьих лиц.
Актуальный список подпроцессоров поддерживается на этой странице и обновляется не реже раза в год.
6. Меры защиты
Оператор применяет организационные и технические меры защиты в соответствии с Приказом ФСТЭК № 21 и Постановлением Правительства № 1119:
- Шифрование данных в покое (AES-256) и при передаче (TLS 1.3);
- Изолированные сети, firewall, IDS/IPS;
- Многофакторная аутентификация для всех административных доступов;
- Принцип наименьших привилегий (RBAC);
- Журналирование всех действий администраторов (audit log) с retention 5 лет;
- Регулярные penetration tests (не реже раза в год) сторонними подрядчиками;
- План реагирования на инциденты безопасности (IRP), время реагирования — 1 час для критических;
- Обучение сотрудников по защите ПДн (ежегодно);
- Физическая безопасность ЦОД (соответствие Tier III).
В случае инцидента, повлиявшего на персональные данные, Оператор уведомляет Роскомнадзор в течение 72 часов и затронутых субъектов в разумные сроки (ст. 21 ФЗ-152, ст. 33-34 GDPR).
7. Сроки хранения
| Категория данных | Срок хранения | Основание |
|---|---|---|
| Учётные данные | До удаления аккаунта + 30 дней | Договор |
| Бухгалтерские документы | 5 лет | НК РФ |
| Логи доступа | 12 месяцев (hot), 5 лет (cold) | ФЗ-149 |
| Телеметрия клиентов | Согласно тарифу клиента (7 дней — 5 лет) | Договор |
| Cookie | См. Cookie Policy | Согласие |
| Запросы ПДн | 3 года | Внутренняя политика |
По истечении срока данные удаляются или анонимизируются необратимым образом.
8. Трансграничная передача
Персональные данные граждан Российской Федерации по умолчанию хранятся и обрабатываются на территории Российской Федерации (ЦОД Yandex Cloud ru-1a / Selectel ru-1b).
Передача данных за пределы РФ осуществляется только при:
- Добровольном согласии Пользователя (должно быть явно зафиксировано);
- Необходимости предоставить Сервис в выбранном регионе (например, иностранный клиент выбирает eu-1a);
- Использовании подпроцессора, расположенного за рубежом (см. раздел 5).
Трансграничная передача осуществляется в страны, обеспечивающие адекватную защиту ПДн (согласно перечню Роскомнадзора), либо на основании стандартных договорных оговорок ЕС.
9. Права субъекта данных
Пользователь имеет следующие права (ст. 14-17 ФЗ-152, ст. 15-22 GDPR):
- Доступ — получить информацию о том, какие данные обрабатываются;
- Копия — получить электронную копию своих данных (portable format);
- Исправление — потребовать исправления неточных данных;
- Удаление — «право на забвение», при отсутствии законных оснований для хранения;
- Ограничение — приостановить обработку (например, на время проверки);
- Возражение — против обработки для маркетинговых целей;
- Портабельность — получить данные в структурированном виде для передачи другому оператору;
- Отзыв согласия — в любой момент без объяснения причин;
- Жалоба — в Роскомнадзор (для РФ) или DPA (для ЕС).
Запросы направляйте на privacy@actaflow.tech с темой «Запрос ПДн». Ответ — в течение 30 дней, в сложных случаях — до 60 дней с уведомлением.
При несогласии с ответом Оператора можно обратиться в Роскомнадзор: rkn.gov.ru/treatments или по адресу 109074, г. Москва, Китайгородский проезд, д. 7.
10. Cookies и аналитика
Сайт использует минимальный набор cookies, необходимых для работы. Подробно — в Cookie Policy. Мы не используем сторонние трекеры (Google Analytics, Yandex.Metrica) для аналитики поведения — только собственный self-hosted сборщик.
11. Изменения политики
Оператор вправе в одностороннем порядке изменять настоящую Политику. Новая версия публикуется на этой странице с обновлённой датой вступления в силу. При существенных изменениях — уведомление по email не менее чем за 30 дней.
История версий доступна в git-репозитории документации. Текущая версия — 3.2 от 2026-01-15.
12. Контакты и ответственный
Ответственный за обработку персональных данных в ООО «Актафлоу»:
| ФИО | Зайцева Елена Александровна |
| Должность | Head of Operations, ответственный за обработку ПДн |
| privacy@actaflow.tech | |
| Телефон | +7 (495) 123-45-67 |
| Почтовый адрес | 125009, г. Москва, ул. Тверская, д. 7, помещ. 12 |