Политика обработки персональных данных

Настоящая Политика обработки персональных данных (далее - Политика) является единым локальным актом ИП «Галчанский Марк Валерьевич» (далее - Оператор), определяющим порядок и условия обработки персональных данных, применяемые меры по обеспечению их безопасности, а также порядок обработки данных в случаях, когда Оператор действует по поручению Пользователя/Клиента.

Политика подготовлена в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», принятыми в соответствии с ним нормативными правовыми актами, а также - в части, применимой к субъектам из ЕЭЗ - Общим регламентом по защите данных (GDPR).

Политика применяется:

  • как публичный документ Оператора - в случаях, когда Оператор самостоятельно определяет цели и средства обработки персональных данных (выступает «оператором» по 152-ФЗ и/или «контролёром» по GDPR);
  • как соглашение об обработке данных по поручению - в случаях, когда Оператор обрабатывает данные по поручению Пользователя/Клиента, выступающего контролёром в отношении данных третьих лиц.

1. Общие положения

1.1. Термины и роли

  • Оператор - ИП «Галчанский Марк Валерьевич», лицо, предоставляющее сервисы AnviLink;
  • Пользователь - физическое лицо, индивидуальный предприниматель, юридическое лицо либо иной субъект, использующий сервисы AnviLink;
  • Контролёр - Пользователь/Клиент, самостоятельно определяющий цели и способы обработки персональных данных третьих лиц и передающий такие данные через сервисы;
  • Обработчик - Оператор в части, в которой он осуществляет обработку персональных данных по поручению Контролёра;
  • Субъект персональных данных - физическое лицо, к которому относятся обрабатываемые персональные данные;
  • Инструкции - указания Пользователя/Клиента, выраженные посредством настроек сервиса, конфигурации интеграций, использования API, вебхуков, пользовательского интерфейса либо иных предусмотренных сервисом механизмов.

1.2. Приоритет и изменения

При противоречии между настоящей Политикой и иными документами раздела /legal применяется тот документ, который более конкретно регулирует соответствующий вопрос.

Оператор вправе вносить изменения в Политику путём публикации новой редакции на странице /legal/policy. Для изменений, которые затрагивают состав, цели и/или правовые основания обработки персональных данных и требуют получения согласия в силу закона, Оператор обеспечивает получение такого согласия отдельным действием (через чекбокс/настройки аккаунта/механизм управления согласием) до начала обработки по новым условиям.

1.3. Правовые основания (РФ) и GDPR

Обработка персональных данных Пользователей осуществляется на основании согласия субъекта персональных данных, а также в случаях, когда обработка необходима для исполнения договора/оказания услуг, соблюдения законных обязанностей Оператора и (или) для защиты законных интересов Оператора при условии, что не нарушаются права и свободы субъекта.

Если к обработке применим GDPR, Оператор обрабатывает персональные данные на одном или нескольких из следующих правовых оснований: исполнение договора; законные интересы (безопасность/предотвращение злоупотреблений); согласие (cookies/маркетинг — при наличии); соблюдение юридической обязанности.

1.4. Порядок акцептирования Политики и получения согласия

  1. Согласие на обработку персональных данных оформляется по форме Приложения № 1 к настоящей Политике и считается предоставленным с момента совершения Пользователем одного из следующих действий на сайте/в интерфейсе сервиса (акцепт конклюдентными действиями):
    • проставление отметки в чекбоксе «Я ознакомлен(а) и согласен(а) с Политикой обработки персональных данных и даю согласие на обработку персональных данных»;
    • фактическое использование Сервиса после отображения уведомления о применении настоящей Политики.
  2. Факт и момент акцепта фиксируются Оператором технически - путём сохранения в системе записи, содержащей: идентификатор Пользователя/сессии, дату и время простановки отметки, IP-адрес, версию (дату) редакции Политики, на которую дано согласие. Такая запись является достаточным доказательством акцепта.
  3. Если Пользователь не проставил отметку об ознакомлении/согласии, но продолжает использовать Сервис, доступ к функциям, требующим обработки персональных данных, может быть ограничен Оператором до получения согласия в порядке настоящего пункта.
  4. Отзыв согласия осуществляется в порядке, предусмотренном п 2.7 настоящей Политики.
  5. Если Пользователь действует от имени организации, он подтверждает наличие полномочий дать согласие/акцептовать настоящую Политику от её имени.

2. Обработка персональных данных Оператором как самостоятельным оператором

2.1. Какие данные мы обрабатываем

В зависимости от Cервиса, сценариев использования и настроек интеграций Оператор может обрабатывать следующие категории данных:

  • контактные данные (имя, email, телефон, компания);
  • данные аккаунта (идентификаторы, настройки, токены сессий; пароли хранятся в виде криптографических хэшей);
  • технические данные (IP-адрес, user-agent, метаданные устройства/браузера, данные журналов событий);
  • данные обращений в поддержку (сообщения чата, вложения, метаданные обращения);
  • данные интеграций и автоматизаций (payload запросов, результаты доставок, ошибки);
  • платёжные данные (информация о платежах/начислениях и статусах оплат; банковские реквизиты и данные карт обрабатываются платёжным провайдером);
  • данные, которые вы передаёте через интеграции с Битрикс24 (в рамках ваших настроек и сценариев).

Источники получения данных:

  • непосредственно от Пользователя (при заполнении форм на сайте, регистрации аккаунта, отправке сообщений и вложений);
  • от Клиента (при настройке интеграций, передаче данных через Сервисы в рамках поручения Клиента);
  • со сторонних систем по инициативе Пользователя/Клиента (из Битрикс24 через API и в пределах настроек интеграции);
  • автоматически при использовании Сервисов (технические логи, сведения об устройстве/браузере, cookies).

2.2. Цели обработки

  • предоставление доступа к Cервисам и функциональности;
  • регистрация и администрирование аккаунтов;
  • обработка обращений, обратная связь и поддержка;
  • обеспечение работоспособности, безопасности, предотвращение злоупотреблений;
  • исполнение договорных обязательств, выставление начислений и учёт оплат;
  • улучшение качества сервисов и диагностика ошибок.

2.3. Сроки хранения

Персональные данные хранятся не дольше, чем это необходимо для достижения целей обработки, если иные сроки не предусмотрены законом. Как правило, данные аккаунта и пользовательские материалы хранятся на период использования Cервисов и могут быть удалены по запросу либо после прекращения использования Cервисов (с учётом обязательных сроков хранения по закону).

Ориентиры сроков хранения (если иное не требуется законом либо не согласовано отдельно):

Категория данных Срок хранения
Логи безопасности до 90 дней
Логи ошибок/диагностика до 180 дней
Обращения поддержки (чат/вложения) до 1 года
Данные аккаунта и настройки на срок использования + до 30 дней после прекращения
Платёжная и бухгалтерская информация до 5 лет (либо иной срок, установленный законом)

2.4. Передача данных третьим лицам и субпроцессоры

Оператор может привлекать поставщиков инфраструктуры и сервисов (субпроцессоров) для обеспечения работы AnviLink, в частности: хостинг/инфраструктура; email-доставка (коды/подтверждения); интеграции с сервисами приёма платежей.

Персональные данные не передаются третьим лицам без оснований, за исключением случаев, предусмотренных законом, либо для оказания сервиса, либо при наличии согласия/настроек интеграции со стороны Пользователя/Клиента.

Категории получателей (в зависимости от сценария) могут включать: субпроцессоров (инфраструктура/почта/платежи), провайдеров интеграций, а также уполномоченные государственные органы в случаях, предусмотренных законом.

Оператор вправе раскрывать (передавать) сведения в случаях, прямо предусмотренных применимым законодательством, по законному запросу уполномоченных государственных органов, а также для защиты прав и законных интересов Оператора и третьих лиц (например, при рассмотрении претензий, предотвращении мошенничества и злоупотреблений), в объёме, необходимом для достижения соответствующей цели и при соблюдении требований закона.

2.5. Трансграничная передача данных

По умолчанию данные размещаются на территории Российской Федерации. При использовании сторонних сервисов, внешних интеграций и программного обеспечения фактическое место хранения или обработки данных может определяться настройками Пользователя и политиками соответствующих поставщиков услуг.
Пользователь самостоятельно принимает решение об использовании таких сервисов и несёт ответственность за соблюдение требований законодательства, применимых к трансграничной передаче данных.

2.6. Права субъекта персональных данных (РФ)

Субъект персональных данных вправе получать информацию об обработке, требовать уточнения, блокирования или уничтожения данных, отзывать согласие и обжаловать действия Оператора в порядке, предусмотренном законом.

2.7. Отзыв согласия

Отзыв согласия на обработку персональных данных направляется на office@anvilink.ru. В отдельных случаях отзыв согласия может повлечь невозможность предоставления части функциональности сервисов, если обработка данных необходима для исполнения договора или обеспечения безопасности. Отзыв согласия не влияет на правомерность обработки, совершённой до момента отзыва.

2.8. GDPR

Права субъектов по GDPR включают:

  • доступ;
  • исправление;
  • удаление;
  • ограничение обработки;
  • переносимость данных;
  • возражение против обработки;
  • отзыв согласия.

Для реализации прав вы можете направить запрос по адресу office@anvilink.ru.

2.9. Применимость и обработка данных по сервисам (Приложение А)

Сервисhttps://anvilink.ru/
Данныеимя, email, телефон, компания, текст брифа и иные сведения, которые вы добровольно укажете
Цельобработка запросов, подготовка предложения/брифа, обратная связь

3. Обработка персональных данных по поручению Пользователя/Клиента

Настоящая Глава регулирует порядок обработки персональных данных в случаях, когда Пользователь/Клиент выступает Контролёром и поручает Оператору обработку персональных данных третьих лиц (сотрудников, клиентов, контрагентов, посетителей сайтов Клиента и т. д.) в рамках использования сервисов AnviLink.

3.1. Предмет обработки по поручению

Оператор осуществляет обработку персональных данных исключительно в целях:

  • предоставления функциональности сервисов;
  • обеспечения работоспособности и безопасности сервисов;
  • оказания технической поддержки;
  • исполнения договорных обязательств перед Пользователем/Клиентом;
  • соблюдения требований законодательства.

Если Пользователь/Клиент передаёт через Cервисы персональные данные третьих лиц, Оператор обрабатывает такие данные исключительно в объёме и на условиях, определяемых Пользователем/Клиентом (его Инструкциями) и настоящей Главой.

3.2. Сервисы, в рамках которых применяется поручение

Автоматизация обмена данными между информационными системами, приложениями и внешними сервисами посредством вебхуков, API и иных механизмов интеграции.
Обрабатываются данные, содержащиеся в запросах, ответах, событиях, журналах операций, настройках интеграций и иных данных, передаваемых Пользователем/Клиентом через Cервис.

3.3. Категории субъектов и данных

Категории субъектов:

  • Пользователи сервиса;
  • сотрудники Пользователя/Клиента;
  • клиенты и контрагенты Пользователя/Клиента;
  • посетители сайтов Пользователя/Клиента;
  • иные лица, данные которых передаются через сервисы и интеграции.

Категории данных:

  • фамилия, имя и иные идентификационные сведения;
  • контактные данные;
  • содержание сообщений и обращений;
  • вложенные файлы и документы;
  • технические данные устройств и программного обеспечения;
  • данные событий и журналов действий;
  • данные интеграций и вебхуков;
  • IP-адреса и сведения о соединениях;
  • иные данные, передаваемые Пользователем/Клиентом при использовании сервисов.

3.4. Инструкции Контролёра и его ответственность

Передавая персональные данные третьих лиц, Пользователь/Клиент (Контролёр) гарантирует, что: располагает законными основаниями для их обработки и передачи; выполнил предусмотренные законодательством обязанности по информированию субъектов персональных данных; получил необходимые согласия, если такие согласия требуются; его Инструкции соответствуют требованиям применимого законодательства.

Пользователь/Клиент самостоятельно определяет состав и содержание данных, передаваемых через сервисы. Оператор не несёт ответственности за законность получения Пользователем/Клиентом персональных данных, содержание передаваемой информации либо правомерность Инструкций Пользователя/Клиента+.

3.5. Конфиденциальность

Оператор обеспечивает конфиденциальность персональных данных и иной информации ограниченного доступа, обрабатываемой в рамках сервисов. Доступ к данным предоставляется только тем сотрудникам и уполномоченным лицам Оператора, которым такой доступ необходим для выполнения служебных обязанностей, сопровождения сервисов и обеспечения их функционирования.

3.6. Запросы субъектов персональных данных

Если Оператор получает обращение субъекта персональных данных в отношении данных, переданных Пользователем/Клиентом о третьих лицах, Оператор вправе перенаправить такое обращение Пользователю/Клиенту как лицу, определяющему цели и способы обработки данных. По разумному запросу Пользователя/Клиента Оператор оказывает содействие в реализации прав субъектов персональных данных в пределах технических возможностей и требований законодательства.

3.7. Удаление, возврат и выгрузка данных

Пользователь/Клиент вправе запросить удаление данных либо их выгрузку в машиночитаемом формате, если это технически возможно. После прекращения использования сервиса данные могут быть удалены в сроки, предусмотренные внутренними процедурами Оператора. Отдельные данные могут сохраняться дольше в составе: резервных копий; журналов безопасности; систем мониторинга; бухгалтерской и иной документации, обязательной к хранению в соответствии с законодательством.

3.8. Проверка соблюдения требований безопасности

Пользователь/Клиент вправе направлять запросы относительно применяемых мер защиты информации и порядка обработки персональных данных на office@anvilink.ru. Проведение аудитов, инспекций и иных проверок допускается только по предварительному письменному согласованию с Оператором и при соблюдении требований безопасности, конфиденциальности и коммерческой тайны.

3.9. Инциденты безопасности

В случае выявления инцидента безопасности, который может привести к нарушению конфиденциальности, целостности либо доступности персональных данных, Оператор принимает разумные меры по локализации инцидента и устранению его последствий. Если инцидент затрагивает данные, переданные Пользователем/Клиентом, Оператор уведомляет Пользователя/Клиента в разумный срок после подтверждения факта инцидента и предоставляет доступную информацию о характере инцидента, возможных последствиях, предпринятых и планируемых мерах реагирования.

3.10. Изменение перечня поставщиков услуг (субпроцессоров)

Оператор вправе изменять перечень привлекаемых поставщиков услуг, субподрядчиков и инфраструктурных партнёров. Если Пользователь/Клиент обоснованно возражает против использования нового поставщика по причинам защиты данных, стороны добросовестно рассматривают возможность применения альтернативного решения либо прекращения использования соответствующей функциональности сервиса.

3.11. Трансграничная передача данных (в рамках поручения)

По умолчанию данные размещаются на территории Российской Федерации. При использовании сторонних сервисов, внешних интеграций и программного обеспечения фактическое место хранения или обработки данных может определяться настройками Пользователя/Клиента и политиками соответствующих поставщиков услуг. Пользователь/Клиент самостоятельно принимает решение об использовании таких сервисов и несёт ответственность за соблюдение требований законодательства, применимых к трансграничной передаче данных.

4. Меры безопасности

4.1. Общий подход

Оператор применяет разумные организационные и технические меры для защиты данных от несанкционированного доступа, уничтожения, изменения, блокирования, копирования, распространения и иных неправомерных действий. Безопасность обеспечивается с учётом характера обрабатываемых данных, уровня потенциальных рисков, технических возможностей и требований применимого законодательства.

Меры безопасности могут различаться в зависимости от конкретного сервиса, его назначения, используемой инфраструктуры и характера обрабатываемых данных:

защита каналов передачи данных, мониторинг работоспособности.

4.2. Обязанности пользователей

Пользователи обязуются самостоятельно соблюдать разумные меры безопасности, включая: использование надёжных и уникальных паролей; обеспечение конфиденциальности учётных данных; ограничение доступа к своим аккаунтам; своевременную настройку прав доступа в подключаемых системах и интеграциях; использование актуального программного обеспечения; незамедлительное уведомление Оператора о подозрениях на компрометацию учётной записи или данных.

4.3. Технические меры защиты

  • использование защищённых соединений с применением TLS;
  • разграничение и сегментация прав доступа;
  • аутентификация пользователей и администраторов;
  • мониторинг состояния сервисов и инфраструктуры;
  • журналирование важных системных событий;
  • резервное копирование данных;
  • регулярное обновление программного обеспечения;
  • устранение выявленных уязвимостей;
  • контроль целостности инфраструктуры и сервисов. Конкретный перечень мер может изменяться по мере развития сервисов и изменения угроз безопасности.

4.4. Управление доступом

Доступ к административным функциям и внутренним системам предоставляется только уполномоченным лицам с соблюдением принципов: минимально необходимый уровень доступа; ограничение доступа по служебной необходимости; периодический пересмотр прав доступа; использование механизмов аутентификации и авторизации.

Действия администраторов и значимые системные события могут фиксироваться в журналах безопасности для обеспечения расследования инцидентов, предотвращения злоупотреблений и повышения надёжности сервисов.

Организационно функция управления доступом и контроля за соблюдением настоящей Главы возложена на ответственного за организацию обработки персональных данных, назначенного Приказом (Приложение № 2) и действующего на основании Должностной инструкции (Приложение № 3).

4.5. Резервное копирование и восстановление

Для повышения устойчивости сервисов могут использоваться механизмы резервного копирования. Периодичность создания резервных копий, сроки их хранения и объём сохраняемых данных определяются техническими требованиями конкретного сервиса. Наличие резервных копий не гарантирует возможность полного восстановления данных в каждом конкретном случае, однако используется как одна из мер обеспечения непрерывности работы сервисов.

4.6. Управление инцидентами безопасности

В случае выявления инцидента безопасности Оператор принимает разумные меры по: локализации инцидента; анализу причин возникновения; устранению последствий; восстановлению работоспособности сервисов; предотвращению повторного возникновения аналогичных событий. Если инцидент способен затронуть интересы пользователей либо привести к рискам для данных, Оператор вправе уведомить затронутых пользователей по доступным каналам связи в разумный срок после подтверждения факта инцидента.

4.7. Сообщения об уязвимостях

Если вы обнаружили потенциальную уязвимость безопасности, ошибку конфигурации либо иной риск для сервисов AnviLink, направьте описание проблемы на office@anvilink.ru с максимально подробным описанием проблемы, шагами воспроизведения и иной информацией, необходимой для проверки.

До получения письменного разрешения Оператора запрещается: публично раскрывать сведения об обнаруженной уязвимости; публиковать доказательства эксплуатации уязвимости; осуществлять действия, способные привести к нарушению конфиденциальности, целостности или доступности данных; получать доступ к данным третьих лиц; создавать избыточную нагрузку на инфраструктуру сервисов.

Оператор рассматривает добросовестные сообщения об уязвимостях и принимает разумные меры по их устранению.

4.8. Доступность сервисов и статус

Информация о состоянии сервисов, плановых работах и выявленных сбоях может публиковаться на странице статуса. Такая информация носит исключительно информационный характер. Если иное не согласовано сторонами отдельно в письменной форме, публикация данных о доступности сервисов, времени отклика, количестве инцидентов и иных показателях не является соглашением об уровне обслуживания (SLA) и не создаёт дополнительных обязательств Оператора.

4.9. Ограничение ответственности

Несмотря на применение разумных мер защиты, ни одна система передачи, хранения или обработки данных не может гарантировать абсолютную безопасность. Пользователь осознаёт и принимает риски, связанные с использованием информационно-телекоммуникационных сетей, включая сеть Интернет, и обязуется самостоятельно принимать необходимые меры для защиты своих устройств, учётных записей и данных.

Приложение № 1. Согласие Пользователя на обработку персональных данных

Текстовка согласия

Я, действуя свободно, своей волей и в своём интересе (либо в качестве уполномоченного представителя организации), в соответствии со ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», даю согласие ИП «Галчанский Марк Валерьевич» (ИНН 380125652314, ОГРНИП 325385000070791, адрес: Россия, г. Иркутск, ул. Маршала Конева, д. 34) на обработку моих персональных данных на следующих условиях:

Перечень персональных данных, на обработку которых даётся согласие: фамилия, имя, отчество; контактный телефон; адрес электронной почты; наименование организации и должность (если применимо); иные данные, добровольно указанные мной при регистрации, заполнении форм, отправке брифа/обращения, настройке интеграций либо использовании сервисов AnviLink - в объёме, определённом п. 2 Политики обработки персональных данных.

  • Цель обработки: предоставление доступа к сервисам AnviLink, регистрация и администрирование аккаунта, обработка обращений и оказание поддержки, исполнение договорных обязательств, обеспечение безопасности сервисов, направление информационных и сервисных сообщений - в соответствии с п. 2.2 Политики обработки персональных данных.
  • Перечень действий с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
  • Способ обработки: с использованием средств автоматизации и без использования таких средств.

Согласие даётся на срок использования сервисов AnviLink и до истечения сроков хранения, указанных в п. 2.3 Политики обработки персональных данных, если ранее не будет отозвано мной в порядке п. 2.7 Политики.
Согласие может быть отозвано мной в любое время путём направления заявления на office@anvilink.ru.

Настоящее согласие считается предоставленным в момент совершения мной действия по акцепту, описанного в п. 1.4 Политики обработки персональных данных (простановка отметки в чекбоксе / фактическое использование сервиса после уведомления).

Я подтверждаю, что ознакомлен(а) с содержанием Политики обработки персональных данных, включая настоящее Приложение, и с моими правами как субъекта персональных данных, предусмотренными п. 2.6 и п. 2.8 Политики.

Приложение № 2. Приказ о назначении ответственного за организацию обработки персональных данных

Приложение № 3. Должностная инструкция ответственного за организацию обработки персональных данных

Последнее изменение: 14.07.2026 13:32