Политика конфиденциальности

ПОЛИТИКА В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
  1. ОБЩИЕ ПОЛОЖЕНИЯ

    Настоящая Политика в отношении обработки персональных данных (далее – Политика) разработана в соответствии с требованиями:

    • Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Федеральный закон);
    • Постановления Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
    • Приказа Роскомнадзора от 19.06.2025 № 140 «Об утверждении требований к обезличиванию персональных данных»;
    • иных нормативно-правовых актов Российской Федерации в области персональных данных, а также рекомендаций Роскомнадзора.

    Настоящая Политика определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных с целью защиты прав и свобод человека и гражданина при обработке его персональных данных.

    Положения Политики распространяются на все процессы обработки персональных данных, осуществляемые Оператором, в том числе с использованием информационных систем и внешних сервисов.

    Политика является общедоступным документом и размещается в открытом доступе на сайте Оператора, а также на всех страницах, где осуществляется сбор персональных данных (в формах обратной связи, заявок, подписки и т.п.). Политика не является внутренним организационно-распорядительным документом; она информирует субъектов об условиях обработки их данных.

  2. ОСНОВНЫЕ ПОНЯТИЯ

    Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

    Оператор – Общество с ограниченной ответственностью «ЙОГГУ»; Юридический адрес: 426065, Россия, Удмуртская республика, г Ижевск, ул 10 лет Октября, д. 80, помещ. 30; Электронная почта: yoggu.office@yandex.ru (далее – Оператор), самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

    Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

    Информационная система персональных данных (ИСПДн) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

    Уполномоченное лицо (обработчик) – лицо, которому Оператор поручает обработку персональных данных на основании договора (поручения) в соответствии со статьёй 6 Федерального закона № 152-ФЗ.

  3. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

    Обработка персональных данных осуществляется Оператором на основе следующих принципов:

    • Законность и справедливость целей и способов обработки персональных данных.
    • Соответствие целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных.
    • Соответствие объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных.
    • Точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных.
    • Недопустимость обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных.
    • Хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
    • Уничтожение персональных данных по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
  4. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

    Цель № 1

    Подготовка, заключение и исполнение гражданско-правового договора.

    Обрабатываемые категории персональных данных:

    Персональные данные

    • фамилия, имя, отчество;
    • год рождения;
    • месяц рождения;
    • дата рождения;
    • место рождения;
    • доходы;
    • адрес электронной почты;
    • адрес места жительства;
    • адрес регистрации;
    • номер телефона;
    • СНИЛС;
    • ИНН;
    • гражданство;
    • данные документа, удостоверяющего личность;
    • реквизиты банковской карты;
    • номер расчетного счета;
    • номер лицевого счета;
    • профессия;
    • должность.

    Специальные и Биометрические категории персональных данных не обрабатываются.

    Категории субъектов, персональные данные которых обрабатываются:

    • Контрагенты;
    • Представители контрагентов;
    • Клиенты.

    Правовое основание обработки персональных данных:

    • обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;
    • обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом персональных данных договор не может содержать положения, ограничивающие права и свободы субъекта персональных данных, устанавливающие случаи обработки персональных данных несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных;
    • Гражданский кодекс Российской Федерации;
    • Налоговый кодекс Российской Федерации;
    • Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
    • Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
    • Федеральный закон «Об архивном деле в Российской Федерации» от 22.10.2004 № 125-ФЗ.

    Перечень действий:

    • сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), блокирование, удаление, уничтожение;

    Способы обработки:

    • смешанная (с использованием CRM-системы Bitrix24);
    • без передачи по внутренней сети юридического лица;
    • с передачей по сети интернет.

    Сроки обработки и хранения персональных данных:

    • обработка указанных персональных данных осуществляется в течение действия договора гражданско-правового характера;
    • сроки хранения указанных персональных данных устанавливаются в соответствии с частью 7 статьи 5 Федерального закона «О персональных данных».

    Порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований:

    • уничтожение персональных данных на бумажных носителях производится способом, исключающим возможность их восстановления (путем механического нарушения целостности бумажного носителя, не позволяющего произвести считывание или восстановление персональных данных).
    • уничтожение персональных данных на электронных носителях производится путем механического нарушения целостности носителя, не позволяющего произвести считывание или восстановление персональных данных, или удаления с электронных носителей методами и средствами гарантированного удаления остаточной информации.

    Согласие на передачу (предоставление) оператором данных:

    • Федеральная налоговая служба; Пенсионный фонд России (ПФР); Фонд социального страхования (ФСС); Федеральная служба по труду и занятости (Роструд); Государственная инспекция труда; Военный комиссариат, с целью отчётности и соблюдения законодательства, путем предоставления персональных данных с использованием сети общего доступа Интернет (передача посредством специализированного сервиса электронного документооборота «СБИС/КОНТУР»).

    Порядок обработки персональных данных (Способ получения согласия субъекта Пдн):

    • субъект предварительно самостоятельно знакомится с текстом согласия, а затем выражает своё согласие в электронном виде путём акцепта условий.
    • субъект предварительно самостоятельно знакомится с текстом согласия, а затем даёт письменное согласие на обработку своих персональных данных в письменной форме.

    Цель № 2

    Информирование, консультирование и продвижение товаров/услуг (включая специальные предложения, акции, обучающие и рекламные материалы).

    Обрабатываемые категории персональных данных:

    Персональные данные

    • фамилия, имя, отчество;
    • адрес электронной почты;
    • номер телефона;
    • сведения, собираемые посредством метрических программ (файлы cookie, данные о поведении на сайте – при условии получения отдельного согласия на использование cookie).

    Специальные и Биометрические категории персональных данных не обрабатываются.

    Категории субъектов, персональные данные которых обрабатываются:

    • Потенциальные клиенты (любые физические лица, обратившиеся к Оператору или проявившие интерес к его деятельности).

    Правовое основание обработки персональных данных:

    • обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных для маркетинговых целей (п. 1 ч. 1 ст. 6 Федерального закона № 152-ФЗ). Согласие должно быть конкретным, информированным и сознательным.

    Перечень действий:

    • сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), блокирование, удаление, уничтожение;

    Способы обработки:

    • смешанная (с использованием CRM-системы Bitrix24 для хранения и рассылок);
    • с передачей по сети интернет.

    Сроки обработки и хранения персональных данных:

    • обработка указанных персональных данных осуществляется не более 3 лет с момента получения согласия, если субъект не отозвал его ранее.
    • по истечении срока данные подлежат уничтожению.

    Порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований:

    • уничтожение персональных данных на бумажных носителях производится способом, исключающим возможность их восстановления (путем механического нарушения целостности бумажного носителя, не позволяющего произвести считывание или восстановление персональных данных).
    • уничтожение персональных данных на электронных носителях производится путем механического нарушения целостности носителя, не позволяющего произвести считывание или восстановление персональных данных, или удаления с электронных носителей методами и средствами гарантированного удаления остаточной информации.

    Согласие на передачу (предоставление) оператором данных:

    • данные не передаются коммерческим партнёрам, кроме как уполномоченным обработчикам (см. раздел 8). Оператор может использовать сторонние сервисы email-рассылок и CRM при условии заключения договоров, обеспечивающих конфиденциальность.

    Порядок обработки персональных данных (Способ получения согласия субъекта Пдн):

    • субъект предварительно самостоятельно знакомится с текстом согласия, затем выражает согласие в электронной форме путём акцепта (например, установка галочки в форме подписки). Письменное согласие не требуется, но может быть запрошено при необходимости.
    • Отзыв согласия: субъект вправе отозвать своё согласие в любое время, направив письменное уведомление на электронную почту Оператора или воспользовавшись ссылкой для отписки в каждом полученном сообщении.
  5. ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ

    Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, если такое право не ограничено в соответствии с федеральными законами. Субъект персональных данных вправе требовать от Оператора:

    • уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
    • отзыва согласия на обработку персональных данных (в случаях, когда обработка основана исключительно на согласии);
    • прекращения обработки персональных данных при отсутствии иных законных оснований.

    Субъект также имеет право обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке.

    Для реализации своих прав субъект направляет письменный запрос по адресу электронной почты Оператора или через форму обратной связи на сайте. Оператор обязан рассмотреть запрос в течение 10 рабочих дней (или в сроки, установленные ст. 20 Федерального закона № 152-ФЗ) и дать мотивированный ответ.

    Если обработка персональных данных осуществляется с использованием сервиса Bitrix24, субъект также может реализовать свои права через интерфейс CRM-системы (например, в личном кабинете, если таковой предусмотрен).

  6. МЕРЫ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ

    Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

    В целях обеспечения безопасности персональных данных при их обработке Оператором предприняты следующие меры:

    • оператор самостоятельно отвечает за организацию обработки персональных данных;
    • разработана и используется политика обработки персональных данных, включая цели обработки, категории обрабатываемых данных и субъектов, сроки обработки и хранения, а также порядок уничтожения данных по достижении целей или при других законных основаниях;
    • произведена оценка возможного вреда субъектам персональных данных при нарушении законодательства и приняты соответствующие меры для предотвращения таких нарушений;
    • регулярно проверяется, соответствует ли обработка персональных данных требованиям законодательства;
    • оператор ознакомлен с законодательством РФ о персональных данных и требованиями к их защите;
    • назначено лицо, ответственное за организацию обработки персональных данных;
    • определены угрозы безопасности персональных данных при их обработке в информационных системах (в соответствии с методикой ФСТЭК России);
    • применяются организационные и технические меры защиты, включая разграничение доступа, использование паролей, шифрование каналов связи (SSL/TLS), антивирусную защиту, межсетевое экранирование, резервное копирование и восстановление данных, регистрацию и учёт действий пользователей;
    • осуществляется обнаружение фактов несанкционированного доступа и принятие мер по блокировке и восстановлению данных;
    • установлены правила доступа к персональным данным, работники ознакомлены с требованиями законодательства;
    • хранение сведений осуществляется на электронных носителях с паролем, а на бумажных носителях — в запираемом шкафу;
    • принимаются меры, чтобы посторонние не могли попасть в место, где ведётся работа с персональными данными;
    • регулярно проверяется эффективность принятых мер по защите персональных данных (не реже одного раза в три года или при изменении угроз).
    • Привлечённое уполномоченное лицо (ООО «Битрикс24») принимает дополнительные меры: шифрование каналов передачи данных с использованием SSL-сертификатов и 256-битного шифрования, обеспечение хранения данных на серверах, расположенных на территории РФ.
  7. ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ

    Трансграничная передача персональных данных не осуществляется.

  8. ПРИВЛЕЧЕНИЕ УПОЛНОМОЧЕННЫХ ЛИЦ (ОБРАБОТЧИКОВ)

    Для достижения целей обработки, указанных в разделе 4, Оператор вправе поручать обработку персональных данных третьим лицам на основании договора (поручения) в соответствии со статьёй 6 Федерального закона № 152-ФЗ.

    В настоящее время Оператор привлекает в качестве уполномоченного лица:

    • ООО «Битрикс24» (облачный сервис CRM) – для сбора, систематизации, накопления, хранения, уточнения, использования, блокирования и удаления персональных данных с использованием функционала CRM-системы, а также для организации взаимодействия с субъектами (онлайн-чаты, CRM-формы, рассылки, ведение базы клиентов).

    Обработка с использованием Bitrix24 осуществляется на серверах, расположенных на территории Российской Федерации, с соблюдением следующих мер безопасности:

    • шифрование каналов передачи данных (SSL/TLS, 256-битное шифрование);
    • разграничение прав доступа на уровне ролей;
    • ведение журналов аудита;
    • регулярное резервное копирование;
    • защита от несанкционированного доступа в соответствии с требованиями ФСТЭК (для облачной версии).

    Уполномоченное лицо обязано соблюдать конфиденциальность персональных данных, обеспечивать их безопасность, а также обрабатывать их строго в соответствии с указаниями Оператора и целями, определёнными в настоящей Политике.

    Оператор несёт ответственность перед субъектом за действия уполномоченного лица. Перечень привлекаемых обработчиков может быть изменён Оператором в одностороннем порядке с уведомлением субъектов путём публикации актуальной версии Политики.

  9. СРОКИ ОБРАБОТКИ И УСЛОВИЯ ПРЕКРАЩЕНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

    Обработка персональных данных осуществляется Оператором в течение сроков, необходимых для достижения заявленных целей обработки, если иные сроки не установлены федеральным законодательством (например, для архивных документов – 75 лет).

    Обработка персональных данных подлежит прекращению и персональные данные подлежат уничтожению в следующих случаях:

    • достижение конкретных, заранее определенных и законных целей обработки персональных данных;
    • истечение срока действия согласия субъекта на обработку его персональных данных или истечение установленного законодательством срока хранения персональных данных;
    • отзыв субъектом персональных данных согласия на обработку его персональных данных, если отсутствуют иные правовые основания для продолжения обработки;
    • выявление неправомерной обработки персональных данных;
    • прекращение деятельности Оператора (ликвидация или реорганизация).

    При отзыве согласия Оператор вправе продолжить обработку без согласия, если это необходимо для исполнения договора, обязательств, предусмотренных законом, или для защиты прав и законных интересов субъекта (ст. 6, 9 152-ФЗ). В таком случае субъект уведомляется об этом.

  10. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

    Настоящая Политика подлежит актуализации в случае изменения законодательства Российской Федерации о персональных данных, а также при изменении технологических процессов обработки.

    Контроль за соблюдением настоящей Политики осуществляется Оператором (уполномоченным лицом, ответственным за организацию обработки персональных данных).

    Политика действует бессрочно до её замены новой версией. Актуальная версия всегда доступна на сайте Оператора по адресу: https://yoggu.ru/privacy-policy/.

    Дата вступления в силу: «15» июля 2026 г.