5. Передача данных третьим лицам и поручение обработки
5.1. Оператор передаёт персональные данные третьим лицам только в случаях, предусмотренных законом или необходимых для исполнения договора с Пользователем, в объёме, указанном в матрице (п. 4.2).
5.2. Обработка персональных данных может быть поручена третьим лицам (хостинг-провайдер, платёжный партнёр, провайдер электронной почты, сервисы аналитики и мониторинга) на основании договора в соответствии с ч. 3 ст. 6 Закона № 152-ФЗ. Такой договор в обязательном порядке содержит перечень действий с персональными данными, цели обработки, обязанность соблюдать конфиденциальность и обеспечивать безопасность данных, а также требования к защите обрабатываемых данных.
5.3. Ответственность перед субъектом персональных данных за действия лица, которому поручена обработка, несёт Оператор.
5.4. Оператор вправе передавать персональные данные уполномоченным государственным органам по мотивированным запросам, оформленным в соответствии с законодательством РФ.
5.5. Оператор не осуществляет продажу персональных данных и не передаёт их третьим лицам в рекламных целях.
6. Локализация и трансграничная передача
6.1. В соответствии с ч. 5 ст. 18 Закона № 152-ФЗ при сборе персональных данных граждан Российской Федерации Оператор обеспечивает их запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, расположенных на территории Российской Федерации.
6.2. Серверная инфраструктура, базы данных и сервисы электронной почты Оператора размещены на территории Российской Федерации.
6.3. Трансграничная передача. Оператор не осуществляет трансграничную передачу персональных данных. Все привлекаемые обработчики, включая систему мониторинга ошибок, размещают инфраструктуру на территории Российской Федерации.
7. Меры по обеспечению безопасности персональных данных
7.1. Оператор принимает правовые, организационные и технические меры, необходимые для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий (ст. 18.1, 19 Закона № 152-ФЗ, постановление Правительства РФ от 01.11.2012 № 1119).
7.2. Организационные и правовые меры:
- издание документов, определяющих политику обработки персональных данных, и локальных актов по вопросам обработки и защиты данных;
- определение перечня лиц, имеющих доступ к персональным данным, и разграничение прав доступа по принципу минимально необходимых полномочий;
- ознакомление работников и подрядчиков с требованиями законодательства и внутренними правилами, принятие обязательств о конфиденциальности;
- включение в договоры с обработчиками требований по защите персональных данных;
- осуществление внутреннего контроля соответствия обработки требованиям Закона № 152-ФЗ;
- оценка вреда, который может быть причинён субъектам персональных данных, и определение актуальных угроз безопасности.
7.3. Технические меры:
- шифрование пользовательского содержимого на устройстве Пользователя ключом, производным от Мастер-пароля (архитектура нулевого разглашения);
- шифрование каналов передачи данных (TLS);
- шифрование резервных копий и хранение их на территории РФ;
- разграничение доступа, аутентификация администраторов, ведение журналов доступа и действий;
- средства защиты от несанкционированного доступа и вредоносного ПО, межсетевое экранирование;
- регулярное обновление компонентов, устранение выявленных уязвимостей, контроль зависимостей;
- регламентированный запрет на попадание секретов и содержимого сейфов в диагностические сообщения (п. 3.5);
- регулярное резервное копирование и проверка восстановимости данных;
- хранение паролей учётных записей исключительно в виде результата необратимого криптографического преобразования с индивидуальной солью и дополнительным секретным ключом, хранимым отдельно от базы данных;
- хранение одноразовых кодов подтверждения только в виде необратимого преобразования, с ограниченным сроком действия и ограниченным числом попыток ввода; исключение кодов из журналов и из очереди отправки после доставки письма;
- ограничение количества попыток входа и количества писем с кодами подтверждения, временное закрытие входа по паролю при признаках подбора;
- повторное подтверждение личности Пользователя перед совершением критичных операций с учётной записью (смена пароля, отвязка способа входа, объединение учётных записей, удаление учётной записи).
7.4. Реагирование на инциденты. В случае неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлёкшей нарушение прав субъектов, Оператор в течение 24 часов уведомляет Роскомнадзор о произошедшем инциденте и в течение 72 часов — о результатах внутреннего расследования (ч. 3.1 ст. 21 Закона № 152-ФЗ). При наличии риска для прав субъектов Оператор информирует затронутых Пользователей по адресу электронной почты учётной записи.
8. Отзыв согласия, уточнение, блокирование и уничтожение данных
8.1. Согласие на обработку персональных данных может быть отозвано Пользователем в любой момент путём направления обращения на mail@iazkeeper.ru либо, где это предусмотрено, через настройки приложения или Личный кабинет. В частности, без обращения в поддержку Пользователю доступны: отзыв согласия на аналитику (раздел «Конфиденциальность» настроек приложения), отключение автопродления Подписки и удаление учётной записи (Личный кабинет).
8.2. При отзыве согласия Оператор прекращает обработку персональных данных, осуществлявшуюся на основании согласия, и уничтожает их в срок, не превышающий 30 (тридцати) дней с даты поступления отзыва, если иное не предусмотрено договором или законом (ч. 5 ст. 21 Закона № 152-ФЗ).
8.3. Отзыв согласия не прекращает обработку персональных данных, осуществляемую по иным основаниям, предусмотренным пунктами 2–11 части 1 статьи 6 Закона № 152-ФЗ (ч. 2 ст. 9 Закона № 152-ФЗ), в частности для исполнения договора с Пользователем и исполнения обязанностей по бухгалтерскому и налоговому учёту. Отзыв согласия на обработку аналитических данных (MyTracker, cookie) не влечёт ограничения доступа к основному функционалу ПО.
8.4. При достижении цели обработки, а также при выявлении неправомерной обработки Оператор прекращает обработку и уничтожает персональные данные в сроки, установленные ст. 21 Закона № 152-ФЗ (в течение 30 дней с даты достижения цели; в течение 3 рабочих дней с даты выявления неправомерной обработки, если её невозможно устранить, — при этом обработка блокируется на срок устранения).
8.5. Факт уничтожения персональных данных подтверждается актом об уничтожении и (или) выгрузкой из журнала регистрации событий в информационной системе в соответствии с требованиями приказа Роскомнадзора, устанавливающего порядок подтверждения уничтожения персональных данных.
8.6. Удаление Пользователем учётной записи влечёт уничтожение персональных данных, обрабатываемых для целей предоставления функций и учёта лицензий, за исключением данных, подлежащих хранению в силу закона (п. 4.2, строка «Бухгалтерский и налоговый учёт»). Данные, хранящиеся на устройстве Пользователя и в выбранном им хранилище синхронизации (п. 3.2), Оператором не обрабатываются и удалением учётной записи не затрагиваются.
9. Права субъекта персональных данных
9.1. Субъект персональных данных имеет право:
- получать информацию, касающуюся обработки его персональных данных, в объёме, предусмотренном ч. 7 ст. 14 Закона № 152-ФЗ;
- требовать уточнения, блокирования или уничтожения персональных данных в случае, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- отозвать согласие на обработку персональных данных;
- возражать против обработки, осуществляемой в целях аналитики;
- обжаловать действия или бездействие Оператора в Роскомнадзор или в судебном порядке.
9.2. Для реализации своих прав субъект направляет обращение на mail@iazkeeper.ru либо в письменной форме по почтовому адресу, указанному в п. 1.2. Запрос должен содержать сведения, предусмотренные ч. 3 ст. 14 Закона № 152-ФЗ: номер основного документа, удостоверяющего личность субъекта или его представителя, сведения о дате выдачи и выдавшем органе, сведения, подтверждающие участие субъекта в отношениях с Оператором (например, e-mail учётной записи), подпись субъекта или его представителя. Запрос может быть направлен в форме электронного документа, подписанного электронной подписью.
9.3. Оператор рассматривает обращение и направляет ответ в течение 10 (десяти) рабочих дней с даты получения. Указанный срок может быть продлён, но не более чем на 5 (пять) рабочих дней, с направлением субъекту мотивированного уведомления о продлении (ч. 1 ст. 20 Закона № 152-ФЗ).
10. Изменение Политики
10.1. Политика действует до замены её новой редакцией.
10.2. Оператор вправе вносить изменения в Политику. Новая редакция вступает в силу с момента размещения по адресу
https://iazkeeper.ru/privacy, если в ней не указана более поздняя дата вступления в силу.
10.3. О существенных изменениях, затрагивающих цели, состав обрабатываемых данных или круг получателей, Оператор уведомляет Пользователей по адресу электронной почты учётной записи и (или) уведомлением в интерфейсе ПО не позднее чем за 10 (десять) календарных дней до вступления изменений в силу. Если новые цели обработки требуют согласия, оно запрашивается отдельно.