Политика конфиденциальности
Настоящая Политика конфиденциальности объясняет, как администрация сайта собирает, использует, хранит, защищает и, при необходимости, раскрывает персональные данные, когда посетитель пользуется сайтом, отправляет форму связи или заявку, создаёт аккаунт, входит в закрытую или административную область либо общается через сайт. Политика основана на принципах прозрачности, минимизации данных, ограничения целей, безопасности и уважения прав пользователя.
1. Область применения
Политика применяется к публичным страницам, формам связи и заявок, регистрации и входу, административной среде, API-заявкам, журналам безопасности, инструментам защиты от spam и диагностике состояния сайта. Если услуга предоставляется по отдельному договору, такой договор может дополнять или уточнять правила обработки данных.
Сайт может использоваться разными компаниями или организациями. Поэтому фактическое юридическое наименование, адрес регистрации, налоговые данные, ответственное лицо, DPO/contact email и специальные сроки хранения должны быть заполнены реальным оператором сайта.
2. Контролёр и процессоры
Контролёром является организация или предприниматель, определяющий цели и средства обработки персональных данных, собираемых через сайт. Часть технической обработки может выполняться hosting provider-ами, email service-ами, analytics/security service-ами, командой программной поддержки или иными authorised processors, действующими по документированным инструкциям.
- Оператор сайта: заполняется владельцем сайта.
- Контакт по privacy-вопросам: заполняется официальным email или адресом.
- Data Protection Officer, если применимо: заполняется согласно требованиям закона или внутренней политики.
3. Категории персональных данных
Сайт может обрабатывать данные, предоставленные пользователем или технически возникающие при использовании: имя, фамилию, организацию, должность, телефон, email, содержание сообщения, выбранную услугу или тему интереса, логин аккаунта, password hash, role/permission данные, время регистрации и входа, IP address, user-agent, referrer, URL path, language/locale, cookie/session identifiers, spam/security evaluation data, audit-log metadata и краткий technical error context.
Сайт не запрашивает специальные категории данных, такие как здоровье, религия, политические взгляды или biometric identifiers. Если пользователь добровольно указывает такие сведения в свободном текстовом поле, они будут обработаны только в объёме, необходимом для ответа или выполнения законной обязанности.
4. Источники данных
Данные могут поступать непосредственно от пользователя, из browser/device, server logs, security and spam-protection tools, third-party integrations, payment/communication providers или от организации, от имени которой действует пользователь. Сайт не стремится собирать лишние данные, а каждый источник ограничивается законной целью.
5. Цели обработки
- ответ на заявки, вопросы и формы связи;
- предоставление и управление услугами сайта;
- создание и обслуживание аккаунтов, если registration включена;
- защита сайта от spam, abuse, brute-force и automated attacks;
- ведение audit records о том, кто, когда и что изменил;
- улучшение performance, UX и технической стабильности;
- исполнение договорных, бухгалтерских, налоговых или statutory obligations;
- защита законных интересов, документирование коммуникаций и разрешение споров.
6. Правовые основания
Обработка может основываться на согласии, исполнении договора или преддоговорных шагах, legal obligation, legitimate interests in operating and securing the website, а также на предъявлении, осуществлении или защите legal claims. Если требуется consent, пользователь может отозвать его без влияния на законность обработки, выполненной до отзыва.
7. Cookies, sessions и технические идентификаторы
Сайт может использовать необходимые cookies и session identifiers для входа, CSRF protection, выбора языка, безопасной отправки форм и стабильной работы администрирования. Optional analytics или marketing cookies могут использоваться только если включены оператором и, когда требуется, после получения действительного согласия.
8. Server logs, audit и security records
В целях безопасности система может хранить IP address, IP hash, user-agent, request path, action, actor id, role, permission-check result, spam rejection reason, country code, error context и timestamps. Audit log предназначен не для поведенческого tracking-а, а для accountability административных действий и целостности системы. Срок хранения logs должен быть настроен согласно реальным рискам, legal obligations и storage limits.
9. Spam protection и автоматическая защита
На сайте могут применяться honeypot fields, minimum submit time, IP rate limiting, link ceilings, keyword/domain/user-agent/IP filters и country blocking. Эти меры защищают формы от spam, bot traffic и abuse. В редких случаях легитимная заявка может быть ошибочно отмечена как risky; тогда пользователь может связаться с оператором другим официальным способом.
10. Сроки хранения
Персональные данные хранятся столько, сколько необходимо для соответствующей цели, выполнения legal obligations, расследования security incidents, разрешения споров или поддержания contractual relations. Contact/inquiry data обычно хранится на период, необходимый для завершения коммуникации и ведения business records. Audit/security logs могут храниться short или medium periods в зависимости от риска, а backups удаляются по scheduled rotation.
11. Раскрытие и processors
Данные могут передаваться только сторонам, необходимым для работы сайта: hosting, email delivery, backup, security monitoring, analytics, CRM, payment или software maintenance providers. Такие стороны должны обрабатывать данные только по инструкциям и соблюдать confidentiality and security obligations. Международная передача должна опираться на appropriate legal mechanisms: contractual safeguards, adequate jurisdictions или иное допустимое основание.
12. Меры безопасности
Сайт применяет технические и организационные меры: HTTPS, CSRF protection, password hashing, role and permission controls, audit trails, access restriction, upload protection, rate limiting, spam filters, security headers, backups и update discipline. Ни одна система не гарантирует абсолютную безопасность, однако меры подбираются пропорционально риску и периодически пересматриваются.
13. Права пользователя
Пользователь может запросить информацию об обработке, доступ к данным, исправление или удаление, ограничение обработки, возражение, portability where applicable и отзыв согласия, если обработка основана на consent. Некоторые права могут быть ограничены законом, требованиями безопасности, правами других лиц, бухгалтерскими или legal obligations.
14. Данные детей
Сайт не предназначен для осознанного сбора персональных данных детей. Если станет известно, что данные ребёнка были отправлены без надлежащего legal basis или согласия родителя/законного представителя, данные будут ограничены или удалены в разумно краткий срок с учётом legal obligations.
15. Изменения Политики
Политика может обновляться при изменении законов, услуг, механизмов безопасности или business processes. Новая версия публикуется на этой странице с датой обновления. Существенные изменения могут сообщаться дополнительными каналами.
16. Контакт
По вопросам privacy, access requests или реализации прав субъекта данных используйте официальные контакты сайта. Запрос должен позволять идентифицировать заявителя и понять, каких данных или действий он касается.
Этот текст является professional baseline template и должен быть адаптирован и проверен юристом для конкретной организации, юрисдикции, отрасли и договорных обязательств.