Политика 
в отношении обработки персональных данных

Редакция от 20.06.2026

1. Термины и определения
1.1. Персональные данные - любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу - субъекту персональных данных.
1.2. Субъект персональных данных - физическое лицо, к которому прямо или косвенно относятся обрабатываемые персональные данные.
1.3. Оператор персональных данных - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, и действия, совершаемые с персональными данными.
1.4. Обработка персональных данных - любое действие или совокупность действий, совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая:
  1. сбор;
  2. запись;
  3. систематизацию;
  4. накопление;
  5. хранение;
  6. уточнение, в том числе обновление и изменение;
  7. извлечение;
  8. использование;
  9. передачу, включая распространение, предоставление и доступ;
  10. обезличивание;
  11. блокирование;
  12. удаление;
  13. уничтожение персональных данных.
1.5. Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
1.6. Обработка персональных данных без использования средств автоматизации - обработка персональных данных, при которой действия с персональными данными осуществляются при непосредственном участии человека без применения средств вычислительной техники либо при таком их использовании, которое не позволяет осуществлять обработку персональных данных по заданному алгоритму без непосредственного участия человека.
1.7. Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
1.8. Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
1.9. Персональные данные, разрешенные субъектом персональных данных для распространения - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных посредством отдельного согласия, оформленного в порядке, предусмотренном законодательством Российской Федерации.
1.10. Блокирование персональных данных - временное прекращение обработки персональных данных, кроме случаев, когда обработка необходима для их уточнения.
1.11. Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) уничтожаются материальные носители персональных данных.
1.12. Обезличивание персональных данных - действия, в результате которых без использования дополнительной информации становится невозможным определить принадлежность персональных данных конкретному субъекту персональных данных.
1.13. Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
1.14. Трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
1.15. Лицо, осуществляющее обработку персональных данных по поручению оператора - лицо, которое на основании договора, иного соглашения или предусмотренного законодательством акта осуществляет обработку персональных данных в пределах определенных оператором целей, перечня данных, действий и документированных указаний.
1.16. Специальные категории персональных данных - персональные данные, касающиеся расовой или национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья и интимной жизни физического лица.
1.17. Биометрические персональные данные - сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных.
Само по себе изображение человека, голосовая запись или видеозапись не считаются в рамках настоящей Политики биометрическими персональными данными, если Оператор не использует их для установления личности физического лица по его физиологическим или биологическим особенностям.
1.18. Политика - настоящий общедоступный документ, определяющий политику Оператора в отношении обработки персональных данных и содержащий сведения о реализуемых требованиях к их защите.
1.19. Сайт - совокупность веб-страниц, размещенных под доменным именем twims.io, включая используемые Оператором поддомены и иные администрируемые им сетевые адреса, посредством которых предоставляется информация о Сервисе, осуществляется сбор персональных данных и обеспечивается доступ к отдельным функциям Сервиса.
1.20. Сервис Twims, или Сервис - совокупность программы для электронных вычислительных машин «Twims», баз данных, пользовательских веб-интерфейсов, программных модулей и технической инфраструктуры, предназначенная для управления задачами, товарами, единицами их учета, рабочими процессами, файлами, аналитическими сведениями, взаимодействием участников команды и Интеграциями.
Доступ к функциональным возможностям Сервиса предоставляется удаленно через сеть Интернет по модели «программное обеспечение как услуга» (SaaS).
1.21. Личный кабинет - персонализированный раздел Сервиса, доступ к которому предоставляется Пользователю после регистрации и аутентификации, в том числе по адресу app.twims.io, используемый для управления Учетной записью, Рабочими пространствами, Пользователями, настройками и иными функциями Сервиса.
1.22. Учетная запись - совокупность сведений о Пользователе, создаваемая в Сервисе и используемая для его идентификации, аутентификации, разграничения прав и предоставления доступа к Личному кабинету.
1.23. Заказчик - юридическое лицо, индивидуальный предприниматель либо дееспособное физическое лицо, использующее Сервис в связи с предпринимательской, профессиональной или иной приносящей доход деятельностью, от имени которого заключен договор о предоставлении доступа к Сервису.
1.24. Пользователь - физическое лицо, непосредственно использующее Сервис посредством индивидуальной Учетной записи, включая Заказчика, его представителя, работника, исполнителя по гражданско-правовому договору либо иное уполномоченное Заказчиком лицо.
1.25. Рабочее пространство - обособленная учетная среда внутри Сервиса, создаваемая для индивидуальной или совместной работы Заказчика и Пользователей. В интерфейсе Сервиса Рабочее пространство может также обозначаться словом «Организация».
1.26. Персональные данные Заказчика - персональные данные, содержащиеся в размещенных или импортированных Заказчиком и Пользователями задачах, комментариях, файлах, справочниках, данных Интеграций и иных материалах Рабочего пространства, цели и правовые основания обработки которых определяет Заказчик.
1.27. Контент Заказчика - сведения, данные, документы, файлы, изображения, сообщения и иные материалы, которые Заказчик или Пользователи размещают, загружают, создают либо импортируют в Сервис, включая содержащиеся в них Персональные данные Заказчика.
1.28. Внешняя информационная система - не принадлежащая Оператору информационная система, электронная торговая площадка, маркетплейс, платежная, рекламная, аналитическая, коммуникационная или иная цифровая платформа, с которой Сервис осуществляет информационное взаимодействие.
1.29. Интеграция - предусмотренное Сервисом техническое взаимодействие с Внешней информационной системой, обеспечивающее получение, передачу, синхронизацию, отображение или иную обработку данных в пределах предоставленных полномочий и доступных функций.
1.30. Данные доступа к программному интерфейсу - ключ, маркер доступа, токен, идентификатор клиента, секретный код или иные сведения, используемые для аутентификации и авторизации при подключении к программному интерфейсу Внешней информационной системы.
1.31. Привлеченное лицо - третье лицо, которому Оператор на основании договора поручает выполнение отдельных операций с персональными данными либо предоставляет минимально необходимый доступ к ним для обеспечения размещения и работы Сервиса, хранения данных, резервного копирования, проведения расчетов, доставки сообщений, технической поддержки, мониторинга или информационной безопасности.
1.32. Платежный провайдер - кредитная организация, оператор по переводу денежных средств, платежный агрегатор, оператор платежной системы или иное лицо, привлекаемое для приема, обработки и подтверждения платежей.
1.33. Канал связи - предусмотренный Сервисом способ направления Пользователю сообщений и уведомлений, включая Личный кабинет, электронную почту, сообщения на абонентский номер, Telegram и иные подключенные Пользователем средства связи.
1.34. Файлы cookie (технические файлы браузера) - небольшие фрагменты данных, которые Сайт или используемый на нем технический сервис сохраняет на устройстве посетителя либо получает с такого устройства для обеспечения работы Сайта, сохранения настроек, безопасности, анализа использования и иных целей, предусмотренных настоящей Политикой.
Файлы cookie и связанные с ними технические идентификаторы обрабатываются как персональные данные, если прямо или косвенно позволяют определить физическое лицо либо связаны с определяемым Пользователем или посетителем Сайта.
1.35. Технические данные - сведения, автоматически формируемые при посещении Сайта или использовании Сервиса, включая сетевой адрес устройства, дату и время обращения, сведения о браузере, операционной системе, устройстве, авторизованной сессии, источнике перехода, совершенных действиях и технических ошибках.
1.36. Функция искусственного интеллекта, или ИИ-функция - функция Сервиса, основанная на технологиях искусственного интеллекта, машинного обучения, автоматизированного анализа данных или обработки естественного языка и используемая для формирования ответов, черновиков, классификаций, аналитических материалов и иных вспомогательных результатов.
1.37. Программа рекомендаций - предусмотренная Сервисом программа поощрения, в рамках которой Пользователям и Заказчикам могут предоставляться скидки и иные предусмотренные условиями программы преимущества за привлечение новых Заказчиков.
1.38. Telegram - внешняя информационная система обмена сообщениями, которая может использоваться как добровольно подключаемый Канал связи посредством программы-бота Оператора.
1.39. Роль доступа - установленный в Сервисе набор функциональных возможностей и полномочий Пользователя в конкретном Рабочем пространстве.
1.40. Уполномоченный пользователь - Пользователь, которому Заказчик, Владелец Рабочего пространства либо Администратор Рабочего пространства предоставил доступ к соответствующему Рабочему пространству и назначил Роль доступа.
1.41. Иные термины, написанные в Политике с заглавной буквы и прямо в ней не определенные, применяются в значении, установленном Публичной офертой о предоставлении доступа к программному сервису Twims и права использования его программной части, размещенной на Сайте. Такое использование терминов необходимо исключительно для единообразного описания функциональности и не означает, что настоящая Политика является согласием субъекта персональных данных или заменяет условия поручения на обработку персональных данных.

2. Общие положения
2.1. Настоящая Политика в отношении обработки персональных данных (далее - Политика) определяет принципы, цели, правовые основания и порядок обработки персональных данных, категории обрабатываемых персональных данных и субъектов персональных данных, права субъектов персональных данных, а также реализуемые меры по обеспечению безопасности персональных данных.
2.2. Оператором персональных данных является:
Индивидуальный предприниматель Чугин Роман Сергеевич
ОГРНИП: 321190000001932
ИНН: 190309113560
Адрес регистрации: 358000, Республика Калмыкия, г. Элиста, ул. Губаревича, д. 4
Адрес электронной почты для обращений по вопросам обработки персональных данных: roman@twims.io
далее - Оператор.
В Публичной оферте о предоставлении доступа к программному сервису Twims и права использования его программной части это же лицо именуется Исполнителем. Использование в настоящей Политике термина «Оператор» обусловлено специальным правовым статусом, установленным законодательством Российской Федерации о персональных данных, и не изменяет наименование стороны договора.
2.3. Политика разработана в соответствии с Конституцией Российской Федерации, Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных» и иными нормативными правовыми актами Российской Федерации в области обработки и защиты персональных данных.
При обработке персональных данных в целях заключения и исполнения договоров, проведения расчетов, ведения бухгалтерского и налогового учета, направления рекламы и предоставления электронных сервисов Оператор также учитывает требования гражданского, налогового, бухгалтерского законодательства, законодательства о применении контрольно-кассовой техники, об информации и о рекламе в применимой части.
2.4. Политика применяется к обработке персональных данных, осуществляемой Оператором:
  1. при посещении сайта под доменным именем twims.io, включая его страницы и поддомены;
  2. при использовании программного сервиса Twims, включая Личный кабинет, расположенный в том числе по адресу app.twims.io;
  3. при регистрации, идентификации и аутентификации Пользователей;
  4. при создании и ведении Учетных записей и Рабочих пространств;
  5. при заключении, исполнении, изменении и прекращении договоров;
  6. при выборе Тарифного плана, использовании Пробного периода, оформлении и оплате Подписки, проведении возвратов и формировании расчетных документов;
  7. при заполнении форм обратной связи, заявок на демонстрацию Сервиса и иных форм на Сайте;
  8. при обращении в службу технической поддержки, направлении претензий, запросов и иных сообщений;
  9. при участии в Программе рекомендаций, начислении и использовании Бонусов;
  10. при обеспечении безопасности Сайта и Сервиса, предотвращении мошенничества и ведении технических журналов;
  11. при подключении Telegram и иных Каналов связи;
  12. при использовании файлов cookie и иных технических средств, предусмотренных настоящей Политикой;
  13. при подключении Интеграций с Внешними информационными системами в той части, в которой Оператор самостоятельно определяет цели обработки персональных данных;
  14. при использовании функций искусственного интеллекта в той части, в которой Оператор самостоятельно определяет цели обработки персональных данных;
  15. в иных случаях, когда Оператор самостоятельно определяет цели обработки, состав обрабатываемых персональных данных и совершаемые с ними действия.
2.5. Политика распространяется на персональные данные:
  1. посетителей Сайта;
  2. Пользователей Сервиса;
  3. Заказчиков, являющихся физическими лицами или индивидуальными предпринимателями;
  4. представителей, работников, исполнителей и иных уполномоченных лиц Заказчиков;
  5. лиц, направивших заявки, обращения, запросы, претензии и иные сообщения Оператору;
  6. участников Программы рекомендаций и приглашенных ими лиц;
  7. иных физических лиц, персональные данные которых Оператор обрабатывает как самостоятельный оператор.
2.6. В отношении Персональных данных Заказчика, размещенных или импортированных Заказчиком и Пользователями в Рабочее пространство, включая сведения, содержащиеся в задачах, карточках товаров, файлах, комментариях, справочниках, переписке и данных Интеграций:
  1. цели и правовые основания обработки определяет Заказчик;
  2. Заказчик выступает оператором соответствующих персональных данных;
  3. Оператор осуществляет обработку таких данных как лицо, действующее по поручению Заказчика;
  4. условия такого поручения определяются Публичной офертой и являющимся ее неотъемлемой частью Поручением на обработку персональных данных Twims; условия отдельного двустороннего соглашения с конкретным Заказчиком применяются в части прямо согласованных отличий.
Настоящая Политика применяется к Персональным данным Заказчика только в той части, в которой Оператор самостоятельно определяет цели их обработки, в частности для обеспечения информационной безопасности, ведения технических журналов, исполнения требований законодательства, рассмотрения обращений и защиты своих законных прав и интересов.
2.7. Политика не регулирует обработку персональных данных, самостоятельно осуществляемую:
  1. Заказчиками и Пользователями вне информационных систем Оператора;
  2. владельцами Внешних информационных систем;
  3. Платежными провайдерами;
  4. операторами связи и внешними сервисами обмена сообщениями;
  5. владельцами сторонних сайтов и приложений, переход на которые возможен по размещенным на Сайте или в Сервисе ссылкам.
Такие лица самостоятельно определяют цели и порядок обработки персональных данных в соответствии с применимым законодательством и собственными документами.
Оператор отвечает за собственные действия по выбору и привлечению лиц, которым он поручает обработку персональных данных, в пределах обязанностей, возложенных на него законодательством и заключенными договорами.
2.8. Настоящая Политика не является согласием субъекта персональных данных на обработку его персональных данных и сама по себе не создает нового правового основания обработки.
Если в соответствии с законодательством обработка требует согласия субъекта персональных данных, такое согласие запрашивается и оформляется отдельно от настоящей Политики, Публичной оферты, иной информации и документов, которые подтверждает или подписывает субъект персональных данных.
Ознакомление с Политикой подтверждает только факт предоставления субъекту персональных данных информации о порядке обработки его персональных данных.
2.9. Оператор обрабатывает персональные данные исключительно при наличии предусмотренного законодательством правового основания и в объеме, необходимом для достижения конкретных, заранее определенных и законных целей.
Оператор не вправе требовать предоставления персональных данных, не связанных с заявленной целью обработки, и не вправе обуславливать предоставление основной функциональности Сервиса согласием на обработку персональных данных для необязательных или несовместимых целей.
2.10. Обработка специальных категорий персональных данных, биометрических персональных данных, сведений о судимости и персональных данных несовершеннолетних не входит в обычную деятельность Оператора и стандартную функциональность Сервиса, если иное прямо не предусмотрено отдельной функцией, законодательством и специально оформленными документами.
Заказчикам и Пользователям запрещается размещать такие сведения в Сервисе, если их обработка не была предварительно письменно согласована с Оператором и не обеспечены необходимые правовые основания и меры защиты.
2.11. Оператор не осуществляет распространение персональных данных, то есть их раскрытие неопределенному кругу лиц, без отдельного предусмотренного законодательством основания.
Размещение персональных данных в общедоступной части Сайта, публикация отзывов, сведений о представителях Заказчиков, изображений, наименований проектов и иных материалов, позволяющих определить физическое лицо, допускаются только при наличии соответствующего законного основания, а когда требуется - отдельного согласия на обработку персональных данных, разрешенных субъектом для распространения.
2.12. Политика является общедоступным документом и размещается в сети Интернет по адресу:
https://twims.io/privacy-policy
Доступ к Политике должен быть обеспечен на страницах Сайта и в интерфейсах Сервиса, посредством которых осуществляется сбор персональных данных, в том числе рядом с формами регистрации, обратной связи, заявки на демонстрацию, подключения дополнительной функции и иными формами сбора данных.
2.13. Политика действует с даты, указанной в ее заголовке, до замены новой редакцией.
Оператор обеспечивает идентификацию редакции Политики по дате ее вступления в силу и хранение предыдущих редакций в течение срока, необходимого для подтверждения условий обработки персональных данных в соответствующий период.
Изменение Политики не заменяет получение нового или дополнительного согласия субъекта персональных данных, если изменение целей, состава данных или иных условий обработки требует такого согласия в соответствии с законодательством.

3. Роли Оператора при обработке персональных данных
3.1. В зависимости от целей, обстоятельств и фактического порядка обработки персональных данных Индивидуальный предприниматель Чугин Роман Сергеевич выступает:
  1. самостоятельным оператором персональных данных;
  2. лицом, осуществляющим обработку персональных данных по поручению Заказчика.
В Публичной оферте о предоставлении доступа к программному сервису Twims и права использования его программной части Индивидуальный предприниматель Чугин Роман Сергеевич именуется «Исполнителем». Использование в настоящей Политике термина «Оператор» обусловлено его специальным правовым значением, установленным законодательством Российской Федерации о персональных данных.
3.2. Оператор самостоятельно определяет цели обработки, состав обрабатываемых персональных данных и совершаемые с ними действия, в частности, при обработке данных:
  1. посетителей Сайта;
  2. лиц, направляющих заявки на демонстрацию Сервиса, обратную связь или иные обращения;
  3. Пользователей, создающих и использующих Учетные записи;
  4. Заказчиков - физических лиц и индивидуальных предпринимателей;
  5. представителей, работников и иных уполномоченных лиц Заказчиков;
  6. плательщиков и лиц, получающих расчетные документы;
  7. участников Программы рекомендаций;
  8. лиц, подключающих Telegram и иные Каналы связи;
  9. лиц, обращающихся в службу технической поддержки либо направляющих претензии и иные юридически значимые сообщения.
3.3. Как самостоятельный оператор персональных данных Оператор осуществляет обработку, в частности, для следующих целей:
  1. прием и обработка заявок на демонстрацию Сервиса и иных обращений;
  2. регистрация, идентификация и аутентификация Пользователей;
  3. создание и ведение Учетных записей и Рабочих пространств;
  4. заключение, исполнение, изменение и прекращение договоров;
  5. подтверждение полномочий представителей Заказчиков;
  6. предоставление доступа к Сервису и управление Ролями доступа;
  7. предоставление Пробного периода и Тарифных планов;
  8. проведение расчетов, возвратов и зачетов;
  9. формирование и направление счетов, кассовых чеков, актов, универсальных передаточных документов и иных расчетных и первичных документов;
  10. ведение бухгалтерского и налогового учета;
  11. предоставление технической поддержки и рассмотрение обращений;
  12. направление сервисных, технических и юридически значимых сообщений;
  13. обеспечение работоспособности и информационной безопасности Сайта и Сервиса;
  14. выявление и предотвращение неправомерного доступа, мошенничества и иных злоупотреблений;
  15. ведение технических журналов и подтверждение электронных действий;
  16. организация Программы рекомендаций, предоставление скидок и начисление Бонусов;
  17. подключение Telegram и иных добровольно выбранных Каналов связи;
  18. предоставление активированных Пользователем функций искусственного интеллекта в той части, в которой цели обработки определяет Оператор;
  19. направление рекламных и маркетинговых сообщений при наличии предусмотренного законодательством предварительного согласия;
  20. исполнение требований законодательства, судебных актов и законных требований государственных органов;
  21. предъявление, рассмотрение и защита правовых требований.
Конкретные цели, категории субъектов, состав персональных данных, правовые основания и сроки обработки определяются соответствующими разделами настоящей Политики.
3.4. В отношении Персональных данных Заказчика, содержащихся в Рабочих пространствах, задачах, карточках товаров, комментариях, файлах, справочниках, переписке, данных Интеграций и иных материалах, Оператор осуществляет обработку по поручению Заказчика, если:
  1. цели обработки соответствующих данных определяет Заказчик;
  2. состав данных определяется Заказчиком, Пользователями либо подключенной Заказчиком Внешней информационной системой;
  3. обработка необходима для предоставления выбранных Заказчиком функций Сервиса;
  4. Оператор не использует такие данные для самостоятельных целей.
В указанной части Заказчик является оператором персональных данных, а Оператор является лицом, осуществляющим обработку персональных данных по поручению Заказчика.
3.5. Поручение Заказчика на обработку персональных данных оформляется Публичной офертой и являющимся ее неотъемлемой частью Поручением на обработку персональных данных Twims.
При наличии отдельного двустороннего соглашения с конкретным Заказчиком его условия применяются в части прямо согласованных отличий.
Настройки и функции Сервиса, активированные Заказчиком или Уполномоченным пользователем, а также действия Пользователей в пределах назначенных им Ролей доступа признаются документированными техническими указаниями Заказчика только в пределах предмета, целей, перечня персональных данных, операций и условий обработки, определенных соответствующим поручением.
Такие настройки и действия не могут самостоятельно расширять цели обработки, состав персональных данных или перечень допустимых операций за пределы поручения, Публичной оферты и назначения Сервиса.
Оператор исполняет только законные, определенные и технически осуществимые указания Заказчика.
3.6. В рамках обработки по поручению Заказчика Оператор вправе совершать действия, необходимые для функционирования Сервиса, включая:
  1. получение;
  2. запись;
  3. систематизацию;
  4. накопление;
  5. хранение;
  6. уточнение, обновление и изменение;
  7. извлечение;
  8. использование;
  9. поиск, сортировку, фильтрацию и структурирование;
  10. предоставление доступа Уполномоченным пользователям;
  11. передачу между техническими компонентами Сервиса;
  12. передачу подключенным Заказчиком Внешним информационным системам;
  13. резервное копирование и восстановление;
  14. блокирование;
  15. обезличивание;
  16. удаление;
  17. уничтожение;
  18. иные технические действия, непосредственно необходимые для исполнения поручения Заказчика.
3.7. Оператор не вправе использовать Персональные данные Заказчика:
  1. для самостоятельного продвижения товаров, работ или услуг;
  2. для формирования рекламных профилей субъектов персональных данных;
  3. для продажи или предоставления третьим лицам в самостоятельных целях;
  4. для обучения моделей искусственного интеллекта общего назначения или моделей, предназначенных для неопределенного круга пользователей;
  5. в иных целях, не связанных с исполнением документированных указаний Заказчика,
если соответствующая обработка не предусмотрена отдельным соглашением с Заказчиком и для нее отсутствует самостоятельное правовое основание, предусмотренное законодательством Российской Федерации. Когда для такой обработки требуется согласие субъекта персональных данных, согласие Заказчика не заменяет отдельного согласия соответствующего субъекта.
3.8. Один и тот же набор персональных данных может обрабатываться Оператором в разных правовых ролях для различных целей.
Например, содержание рабочего файла может обрабатываться по поручению Заказчика, а сведения о дате его загрузки, Пользователе, авторизованной сессии и событии информационной безопасности - Оператором самостоятельно для ведения технических журналов, предотвращения неправомерного доступа и защиты законных прав.
Правовая роль определяется не местом хранения данных и не названием информационной системы, а фактически определяемой целью соответствующей обработки.
3.9. Заказчик как оператор Персональных данных Заказчика самостоятельно:
  1. определяет цели и правовые основания обработки;
  2. обеспечивает законность получения персональных данных;
  3. предоставляет субъектам необходимую информацию об обработке;
  4. получает согласия, если они требуются законодательством;
  5. обеспечивает правомерность передачи данных Оператору;
  6. определяет состав Пользователей и объем их доступа;
  7. предоставляет Оператору только законные, определенные и исполнимые указания;
  8. исполняет требования субъектов персональных данных и государственных органов в пределах своей компетенции.
3.10. Заказчик как оператор персональных данных несет перед субъектами ответственность за правомерность определенных им целей, оснований и состава обработки Персональных данных Заказчика.
Оператор несет перед Заказчиком ответственность за соблюдение обязанностей лица, осуществляющего обработку по поручению, в пределах законодательства и заключенного договора.
Положения настоящего пункта не освобождают Оператора от самостоятельной административной, гражданско-правовой и иной ответственности за собственные неправомерные действия или бездействие.
3.11. При передаче персональных данных третьему лицу правовой статус такого лица определяется характером соответствующего взаимодействия:
  1. Привлеченное лицо, обрабатывающее персональные данные исключительно по поручению Оператора, действует в пределах заключенного с ним договора и не вправе самостоятельно изменять цели обработки;
  2. Платежный провайдер, оператор фискальных данных, кредитная организация, владелец Внешней информационной системы либо иной получатель может самостоятельно выступать оператором персональных данных, если он определяет собственные цели и порядок обработки в соответствии с законодательством и своими документами;
  3. если третье лицо одновременно обрабатывает часть сведений по поручению и часть - для собственных законных целей, его правовой статус определяется отдельно применительно к каждой цели обработки.
3.12. Оператор не принимает на себя функции Заказчика как оператора Персональных данных Заказчика и не осуществляет от имени Заказчика правовую оценку:
  1. законности первоначального получения данных;
  2. достаточности предоставленной субъекту информации;
  3. наличия и содержания полученных Заказчиком согласий;
  4. правомерности внутренних бизнес-процессов Заказчика;
  5. правомерности предоставления конкретному Пользователю доступа к данным,
если иное прямо не предусмотрено отдельным письменным соглашением.

4. Категории субъектов и перечень обрабатываемых персональных данных
4.1. Состав фактически обрабатываемых персональных данных зависит от:
  1. категории субъекта персональных данных;
  2. используемых функций Сайта и Сервиса;
  3. содержания обращения или договора;
  4. выбранного Тарифного плана;
  5. подключенных Интеграций и Каналов связи;
  6. добровольно предоставленных субъектом сведений;
  7. требований законодательства.
Оператор обрабатывает только персональные данные, необходимые и достаточные для достижения соответствующих целей, указанных в настоящей Политике.
4.2. Посетители Сайта
В отношении посетителей Сайта могут обрабатываться:
  1. сетевой адрес устройства (IP-адрес);
  2. дата и время посещения;
  3. адрес запрашиваемой страницы;
  4. адрес страницы, с которой осуществлен переход;
  5. сведения о браузере, операционной системе, типе и характеристиках устройства;
  6. языковые и региональные настройки;
  7. идентификатор сессии;
  8. сведения о действиях на Сайте;
  9. технические ошибки и диагностические сведения;
  10. данные файлов cookie и аналогичных технических средств;
  11. метки источников перехода, включая UTM-метки, если они используются;
  12. приблизительный регион, определяемый по сетевому адресу, если такая функция используется;
  13. выбор настроек файлов cookie и соответствующих согласий.
Перечень используемых файлов cookie, их назначение, поставщики и сроки хранения указываются в интерфейсе управления файлами cookie и, при наличии, в отдельной Политике использования файлов cookie, размещенной на Сайте.
4.3. Лица, направляющие заявки и обращения до регистрации
В отношении лиц, направляющих заявку на демонстрацию Сервиса, запрос на обратную связь или иное обращение, могут обрабатываться:
  1. фамилия, имя, отчество;
  2. адрес электронной почты;
  3. номер телефона;
  4. наименование организации или проекта;
  5. должность или профессиональная роль;
  6. адрес сайта либо ссылка на проект, если предоставлены субъектом;
  7. предпочитаемый способ связи;
  8. содержание обращения;
  9. приложенные документы и файлы;
  10. дата и время направления обращения;
  11. сведения о согласиях на информационные и рекламные сообщения;
  12. технические сведения о направлении формы.
4.4. Пользователи Сервиса и представители Заказчиков
В отношении Пользователей, представителей, работников и иных уполномоченных лиц Заказчиков могут обрабатываться:
  1. фамилия, имя, отчество;
  2. адрес электронной почты;
  3. номер телефона;
  4. уникальный идентификатор Пользователя;
  5. логин;
  6. хэш пароля;
  7. сведения о подтверждении адреса электронной почты и номера телефона;
  8. сведения о настройках многофакторной аутентификации;
  9. фотография или изображение профиля, если добровольно загружено Пользователем;
  10. наименование организации или сведения об индивидуальном предпринимателе;
  11. ИНН, ОГРН или ОГРНИП в применимых случаях;
  12. должность, подразделение и профессиональная роль;
  13. назначенная Роль доступа;
  14. сведения о членстве в Рабочем пространстве;
  15. сведения о лице, направившем приглашение;
  16. дата регистрации и дата последнего входа;
  17. настройки профиля;
  18. языковые настройки;
  19. настройки уведомлений;
  20. сведения о принятой редакции Публичной оферты;
  21. дата, время, способ и технические сведения об Акцепте;
  22. сведения о согласиях и отказах Пользователя;
  23. история административных действий в пределах Рабочего пространства.
Оператор не хранит пароль Пользователя в открытом виде.
4.5. Заказчики, плательщики и лица, участвующие в расчетах
В отношении Заказчиков - физических лиц, индивидуальных предпринимателей, представителей юридических лиц, плательщиков и получателей расчетных документов могут обрабатываться:
  1. фамилия, имя, отчество;
  2. адрес электронной почты;
  3. номер телефона;
  4. наименование юридического лица или сведения об индивидуальном предпринимателе;
  5. ИНН;
  6. ОГРН или ОГРНИП;
  7. адрес регистрации или адрес для направления документов;
  8. должность и сведения о полномочиях представителя;
  9. банковские реквизиты, необходимые для выставления счета или возврата денежных средств;
  10. выбранный Тарифный план;
  11. продолжительность Расчетного периода;
  12. стоимость и валюта платежа;
  13. дата и время платежа;
  14. способ и статус платежа;
  15. идентификатор заказа;
  16. идентификатор платежной операции;
  17. наименование Платежного провайдера;
  18. маскированные сведения о платежном средстве;
  19. платежный токен, если используется для Автоматического продления;
  20. сведения о подключении и отключении Автоматического продления;
  21. сведения о счете, кассовом чеке, акте, универсальном передаточном документе и ином расчетном документе;
  22. сведения о возврате, отмене, оспаривании платежа или переплате;
  23. содержание обращений по вопросам оплаты и возврата.
При оплате банковской картой полные реквизиты карты, включая ее полный номер, срок действия и защитный код CVC/CVV, вводятся Пользователем непосредственно в защищенном интерфейсе Платежного провайдера и не поступают в информационные системы Twims и не сохраняются Оператором. Оператор может получать идентификатор и статус платежной операции, маскированные сведения о платежном средстве и платежный токен, если он используется для Автоматического продления.
4.6. Лица, обращающиеся в техническую поддержку или направляющие претензии
Могут обрабатываться:
  1. фамилия, имя, отчество;
  2. адрес электронной почты;
  3. номер телефона;
  4. сведения о Заказчике и Рабочем пространстве;
  5. идентификатор Учетной записи;
  6. содержание обращения, претензии или запроса;
  7. переписка с Оператором;
  8. записи телефонных разговоров, если запись осуществляется после надлежащего уведомления;
  9. снимки экрана;
  10. технические журналы;
  11. сведения о браузере, устройстве и программной среде;
  12. идентификаторы ошибок;
  13. приложенные файлы и документы;
  14. сведения о способе и результатах рассмотрения обращения;
  15. банковские реквизиты, если они необходимы для возврата денежных средств.
4.7. Участники Программы рекомендаций
В отношении Приглашающих пользователей и Приглашенных заказчиков могут обрабатываться:
  1. идентификатор Пользователя;
  2. индивидуальный реферальный код или ссылка;
  3. сведения о реферальной связи;
  4. дата перехода и регистрации;
  5. дата и статус первого платежа;
  6. сумма первого платежа;
  7. сведения о предоставленной скидке;
  8. размер, статус и история начисления Бонуса;
  9. сведения об использовании или отмене Бонуса;
  10. сведения о возврате или оспаривании платежа;
  11. сведения о Рабочем пространстве, в котором используется Бонус;
  12. сетевой адрес устройства, сведения об устройстве и сессии;
  13. маскированный идентификатор платежного средства;
  14. сведения о связанных Учетных записях;
  15. результаты проверки возможного злоупотребления.
4.8. Данные для обеспечения безопасности и ведения технических журналов
В отношении посетителей Сайта и Пользователей Сервиса могут обрабатываться:
  1. сетевой адрес устройства (IP-адрес);
  2. дата, время и продолжительность сессии;
  3. идентификатор Учетной записи и авторизованной сессии;
  4. сведения об устройстве, браузере и операционной системе;
  5. сведения об успешных и неуспешных попытках входа;
  6. сведения о смене пароля и восстановлении доступа;
  7. сведения об использовании многофакторной аутентификации;
  8. дата, время и содержание электронного действия;
  9. сведения о назначении и изменении Ролей доступа;
  10. сведения о загрузке, изменении, экспорте и удалении Контента;
  11. сведения о подключении и отключении Интеграций;
  12. сведения о подключенных Данных доступа без фиксации и отображения их полного секретного значения;
  13. коды ошибок и ответы Внешних информационных систем;
  14. сведения о признаках автоматизированного, мошеннического или неправомерного использования;
  15. сведения об инцидентах информационной безопасности и принятых мерах;
  16. контрольная сумма и номер акцептованной редакции документа.
4.9. Пользователи Telegram и иных Каналов связи
При добровольном подключении Telegram могут обрабатываться:
  1. уникальный идентификатор пользователя Telegram;
  2. идентификатор чата с программой-ботом;
  3. имя пользователя Telegram, если оно установлено;
  4. отображаемое имя и фамилия;
  5. языковые настройки, если они передаются Telegram;
  6. дата и время подключения и отключения;
  7. одноразовый код или параметр привязки;
  8. команды и сообщения, направленные программе-боту;
  9. сведения о доставке и статусе сообщений;
  10. выбранные категории уведомлений.
Номер телефона обрабатывается через Telegram только в случае его отдельной передачи Пользователем либо если такая обработка необходима и правомерна для конкретной выбранной функции.
4.10. Пользователи функций искусственного интеллекта
При активации ИИ-функций могут обрабатываться:
  1. идентификатор Пользователя и Рабочего пространства;
  2. содержание запроса;
  3. выбранные Пользователем данные, файлы или фрагменты Контента;
  4. сформированный результат;
  5. дата и время использования функции;
  6. сведения об используемой модели или программном модуле;
  7. технические параметры запроса;
  8. сведения об ошибках;
  9. оценка результата и обратная связь Пользователя;
  10. сведения, необходимые для расследования инцидента или обращения в поддержку.
Персональные данные не включаются в наборы данных для обучения моделей искусственного интеллекта общего назначения без отдельного законного основания и предусмотренного законодательством согласия.
4.11. Персональные данные Заказчика, обрабатываемые по поручению
В составе задач, карточек товаров, файлов, документов, комментариев, сообщений, справочников, данных Интеграций и иных материалов Рабочего пространства могут обрабатываться персональные данные:
  1. работников и бывших работников Заказчика;
  2. кандидатов и соискателей;
  3. исполнителей и подрядчиков;
  4. представителей поставщиков и контрагентов;
  5. клиентов и покупателей Заказчика;
  6. индивидуальных предпринимателей и продавцов;
  7. пользователей кабинетов электронных торговых площадок;
  8. получателей заказов и участников возвратов;
  9. иных физических лиц, сведения о которых правомерно размещены Заказчиком.
В зависимости от используемой функции могут обрабатываться:
  1. фамилия, имя, отчество;
  2. контактные сведения;
  3. должность, подразделение и профессиональная роль;
  4. сведения о полномочиях и доступе;
  5. сведения о трудовой, договорной, проектной или хозяйственной деятельности;
  6. сведения, содержащиеся в задачах и комментариях;
  7. сведения о заказах, продажах, поставках и возвратах;
  8. содержание документов, файлов и переписки;
  9. сведения о действиях в Рабочем пространстве;
  10. идентификаторы кабинетов и учетных записей;
  11. иные персональные данные, фактически и правомерно переданные Заказчиком либо полученные через подключенную им Интеграцию.
Конкретный состав Персональных данных Заказчика определяется Заказчиком и используемой им функциональностью. Оператор не запрашивает у Заказчика данные, которые объективно не требуются для предоставления активированной функции.
4.12. Данные, получаемые через Интеграции
Через подключенные Заказчиком Внешние информационные системы могут обрабатываться:
  1. сведения о продавце - физическом лице или индивидуальном предпринимателе;
  2. идентификаторы магазина, кабинета и пользователя;
  3. фамилия, имя и отчество пользователя кабинета;
  4. контактные сведения;
  5. должность, роль и права доступа;
  6. сведения о заказах, поставках и возвратах;
  7. содержание сообщений, отзывов и обращений, если соответствующая функция подключена;
  8. сведения, содержащиеся в документах и отчетах;
  9. история действий и изменений;
  10. иные персональные данные, доступные через выбранные Заказчиком права и необходимые для предоставления активированной функции.
Сведения о товарах, ценах, остатках, рекламных показателях и иных хозяйственных операциях не являются персональными данными, если они не относятся прямо или косвенно к определенному или определяемому физическому лицу.
4.13. Специальные категории, биометрические данные и сведения о несовершеннолетних
Оператор не осуществляет самостоятельную обработку:
  1. специальных категорий персональных данных;
  2. биометрических персональных данных, используемых для установления личности;
  3. сведений о судимости;
  4. персональных данных несовершеннолетних,
если иное прямо не предусмотрено отдельной функцией, законом, специально оформленным согласием и соответствующими организационными и техническими мерами.
Стандартная функциональность Сервиса не предназначена для размещения таких сведений.
Фотография профиля, файл с изображением человека, видеозапись или голосовое сообщение не рассматриваются Оператором как биометрические персональные данные, если они не используются для установления личности по физиологическим или биологическим особенностям.
4.14. Источники получения персональных данных
Оператор может получать персональные данные:
  1. непосредственно от субъекта персональных данных;
  2. от Заказчика или Уполномоченного пользователя;
  3. от представителя субъекта персональных данных;
  4. автоматически при посещении Сайта или использовании Сервиса;
  5. от Платежного провайдера, банка, оператора фискальных данных или системы электронного документооборота;
  6. от подключенной Заказчиком Внешней информационной системы;
  7. от Telegram и иных добровольно подключенных Каналов связи;
  8. из государственных реестров и иных открытых источников, если получение и использование соответствующих сведений допускаются законодательством;
  9. из документов, обращений и материалов, направленных субъектом, Заказчиком либо иным лицом при наличии законного основания.
4.15. Оператор не проверяет достоверность всех предоставленных субъектом или Заказчиком сведений, но вправе запросить уточнение либо подтверждающий документ, если это объективно необходимо для:
  1. идентификации субъекта или Заказчика;
  2. исполнения договора;
  3. осуществления расчета или возврата;
  4. восстановления доступа;
  5. предотвращения мошенничества;
  6. исполнения требования законодательства или государственного органа.
4.16. Если предоставление конкретных персональных данных является обязательным для использования определенной функции, Оператор сообщает субъекту об этом до начала их сбора.
Непредоставление обязательных данных может привести к невозможности регистрации, заключения договора, проведения расчета, направления кассового чека, восстановления доступа либо предоставления соответствующей функции.

5. Цели обработки персональных данных
5.1. Оператор обрабатывает персональные данные исключительно для достижения конкретных, заранее определенных и законных целей.
Не допускаются:
  1. обработка персональных данных, несовместимая с целями их первоначального сбора;
  2. объединение баз данных, обработка которых осуществляется в целях, несовместимых между собой;
  3. обработка избыточного объема персональных данных;
  4. использование персональных данных для новой цели без наличия соответствующего правового основания;
  5. сохранение персональных данных дольше, чем этого требуют цели обработки, законодательство Российской Федерации или необходимость защиты законных прав и интересов Оператора и иных лиц.
5.2. Оператор самостоятельно обрабатывает персональные данные для следующих целей.
5.2.1. Обеспечение работы Сайта и его обязательных технических функций
Обработка осуществляется для:
  1. предоставления доступа к страницам Сайта;
  2. корректного отображения Сайта на устройстве посетителя;
  3. поддержания пользовательской сессии;
  4. сохранения технических настроек;
  5. распределения нагрузки;
  6. выявления и устранения технических ошибок;
  7. предотвращения неправомерного и автоматизированного воздействия на Сайт;
  8. обеспечения сетевой и информационной безопасности.
Для этой цели могут обрабатываться Технические данные и обязательные файлы cookie, указанные в пунктах 4.2 и 4.8 Политики.
5.2.2. Прием и обработка заявок на демонстрацию Сервиса, обратную связь и иные обращения
Обработка осуществляется для:
  1. идентификации заявителя;
  2. установления обратной связи;
  3. уточнения содержания запроса;
  4. организации демонстрации Сервиса;
  5. подготовки ответа или предложения;
  6. ведения истории обращений;
  7. предотвращения злоупотреблений формами Сайта.
Для этой цели могут обрабатываться данные, указанные в пункте 4.3 Политики.
Направление заявки не означает автоматического согласия на получение рекламных сообщений.
5.2.3. Регистрация, идентификация и аутентификация Пользователей
Обработка осуществляется для:
  1. создания Учетной записи;
  2. подтверждения адреса электронной почты или номера телефона;
  3. идентификации Пользователя;
  4. проверки средств аутентификации;
  5. восстановления доступа;
  6. предоставления доступа к Личному кабинету;
  7. разграничения прав Пользователей;
  8. предотвращения создания фиктивных и неправомерно используемых Учетных записей.
Для этой цели могут обрабатываться данные, указанные в пунктах 4.4 и 4.8 Политики.
5.2.4. Создание и ведение Рабочих пространств
Обработка осуществляется для:
  1. создания Рабочего пространства;
  2. связывания Пользователя с соответствующим Заказчиком;
  3. приглашения Уполномоченных пользователей;
  4. назначения и изменения Ролей доступа;
  5. управления Пользователями;
  6. фиксации административных действий;
  7. подтверждения полномочий лиц, управляющих Рабочим пространством.
Для этой цели могут обрабатываться данные, указанные в пунктах 4.4 и 4.8 настоящей Политики.
5.2.5. Заключение, исполнение, изменение и прекращение договора
Обработка осуществляется для:
  1. определения Заказчика и его представителя;
  2. совершения Акцепта Публичной оферты;
  3. фиксации акцептованной редакции документов;
  4. предоставления Пробного периода;
  5. выбора и подключения Тарифного плана;
  6. предоставления доступа к Сервису;
  7. изменения и продления Подписки;
  8. прекращения договора;
  9. подтверждения исполнения обязательств Сторон;
  10. направления связанных с договором сообщений.
Для этой цели могут обрабатываться данные, указанные в пунктах 4.4, 4.5 и 4.8 Политики.
5.2.6. Проведение расчетов и оформление расчетных документов
Обработка осуществляется для:
  1. формирования заказа и счета;
  2. приема и подтверждения платежа;
  3. подключения и осуществления Автоматического продления при его отдельном и явном подключении Пользователем в интерфейсе Сервиса;
  4. направления кассового чека;
  5. оформления акта, универсального передаточного документа и иных первичных документов;
  6. проведения возврата;
  7. исправления ошибочного или повторного расчета;
  8. учета скидок, переплат и задолженности;
  9. взаимодействия с Платежным провайдером, банком, оператором фискальных данных и бухгалтерским сервисом.
Для этой цели могут обрабатываться данные, указанные в пункте 4.5 Политики.
Полные реквизиты банковских карт Оператором не запрашиваются и не сохраняются, если фактическая платежная архитектура предусматривает их ввод непосредственно в защищенном интерфейсе Платежного провайдера.
5.2.7. Ведение бухгалтерского и налогового учета
Обработка осуществляется для:
  1. исполнения обязанностей, предусмотренных налоговым законодательством;
  2. оформления и хранения первичных учетных документов;
  3. подтверждения доходов, расходов и расчетов;
  4. формирования кассовых и налоговых документов;
  5. представления сведений государственным органам в предусмотренных законом случаях;
  6. проведения внутреннего и внешнего учета.
Для этой цели могут обрабатываться данные, указанные в пункте 4.5 Политики, а также сведения, содержащиеся в расчетных, бухгалтерских и налоговых документах.
5.2.8. Предоставление технической поддержки и рассмотрение обращений
Обработка осуществляется для:
  1. регистрации и классификации обращения;
  2. идентификации заявителя;
  3. диагностики ошибки;
  4. воспроизведения технической проблемы;
  5. восстановления доступа;
  6. взаимодействия с Пользователем;
  7. устранения ошибки или предоставления разъяснения;
  8. оценки качества поддержки;
  9. подтверждения содержания и результата рассмотрения обращения.
Для этой цели могут обрабатываться данные, указанные в пункте 4.6 Политики.
5.2.9. Направление сервисных, технических и юридически значимых сообщений
Обработка осуществляется для направления:
  1. сообщений о регистрации и подтверждении Учетной записи;
  2. уведомлений о событиях безопасности;
  3. сообщений о восстановлении доступа;
  4. уведомлений о действиях в Рабочем пространстве;
  5. сообщений о состоянии Интеграции;
  6. уведомлений о платежах, возвратах и Подписке;
  7. уведомлений об изменении стоимости или существенных условий договора;
  8. сообщений о технических работах и инцидентах;
  9. ответов на обращения и претензии;
  10. иных сообщений, непосредственно связанных с договором и выбранными функциями Сервиса.
Сервисное сообщение не используется для продвижения дополнительных товаров, работ или услуг без отдельного согласия на рекламу.
5.2.10. Обеспечение информационной безопасности
Обработка осуществляется для:
  1. предотвращения и выявления неправомерного доступа;
  2. выявления компрометации Учетных записей и Данных доступа;
  3. предотвращения компьютерных атак;
  4. выявления вредоносного кода;
  5. предотвращения мошеннических платежей и регистраций;
  6. расследования инцидентов;
  7. разграничения прав доступа;
  8. ведения технических журналов;
  9. восстановления работоспособности Сервиса;
  10. защиты данных Заказчиков, Пользователей и Оператора;
  11. формирования доказательств совершенных электронных действий.
Для этой цели могут обрабатываться данные, указанные в пункте 4.8 Политики, а также сведения об Учетной записи, предусмотренные пунктом 4.4 Политики, в минимально необходимом объеме.
5.2.11. Предотвращение злоупотреблений и защита законных прав
Обработка осуществляется для:
  1. выявления нарушений Публичной оферты;
  2. проверки признаков саморефералов и множественных Учетных записей;
  3. предотвращения обхода тарифных и платежных ограничений;
  4. защиты интеллектуальных прав;
  5. рассмотрения претензий правообладателей и иных лиц;
  6. предъявления, обоснования и защиты правовых требований;
  7. представления доказательств в суде и государственным органам;
  8. взыскания задолженности законными способами.
Обработка ограничивается объемом, необходимым для конкретного разбирательства или проверки.
5.2.12. Организация Программы рекомендаций
При фактическом запуске Программы рекомендаций обработка осуществляется для:
  1. формирования и закрепления Реферальной ссылки;
  2. фиксации реферальной связи;
  3. предоставления скидки Приглашенному заказчику;
  4. начисления, использования и корректировки Бонуса;
  5. проверки выполнения условий Программы рекомендаций;
  6. выявления злоупотреблений;
  7. рассмотрения обращений участников программы.
Для этой цели могут обрабатываться данные, указанные в пункте 4.7 Политики.
5.2.13. Предоставление Интеграций с Внешними информационными системами
В части, в которой Оператор самостоятельно определяет цели обработки, обработка осуществляется для:
  1. подключения Внешней информационной системы;
  2. проверки полномочий и технической возможности подключения;
  3. сохранения настроек Интеграции;
  4. ведения журналов подключения и отключения;
  5. диагностики ошибок;
  6. обеспечения безопасности Данных доступа;
  7. предотвращения неправомерного использования Интеграции.
Для этой цели могут обрабатываться данные, указанные в пунктах 4.8 и 4.12 Политики.
Получение и обработка данных из кабинета Заказчика для предоставления выбранной функциональности осуществляется преимущественно по поручению Заказчика в соответствии с пунктом 5.3 Политики.
5.2.14. Подключение Telegram и иных добровольно выбранных Каналов связи
Обработка осуществляется для:
  1. связывания Канала связи с Учетной записью;
  2. подтверждения принадлежности Канала связи Пользователю;
  3. направления выбранных Пользователем сервисных уведомлений;
  4. получения и обработки команд программы-бота;
  5. взаимодействия со службой поддержки;
  6. отключения Канала связи;
  7. подтверждения отправки и доставки сообщения.
Для этой цели могут обрабатываться данные, указанные в пункте 4.9 Политики.
Подключение Telegram само по себе не означает согласия на рекламные сообщения.
5.2.15. Предоставление функций искусственного интеллекта
При активации Пользователем соответствующей функции обработка осуществляется для:
  1. получения и обработки запроса Пользователя;
  2. анализа выбранных Пользователем данных;
  3. формирования ответа, сводки, черновика, классификации или иного результата;
  4. передачи результата Пользователю;
  5. обеспечения безопасности ИИ-функции;
  6. диагностики ошибки;
  7. рассмотрения обращения Пользователя по работе ИИ-функции.
Для этой цели могут обрабатываться данные, указанные в пункте 4.10 Политики.
Данные не используются для обучения моделей искусственного интеллекта общего назначения или моделей, предназначенных для неопределенного круга пользователей, без отдельного законного основания и необходимого согласия.
5.2.16. Анализ работы Сайта и Сервиса
Обработка может осуществляться для:
  1. определения общей посещаемости;
  2. анализа использования функций;
  3. выявления технических проблем;
  4. оценки производительности;
  5. улучшения интерфейса и пользовательского опыта;
  6. формирования обезличенной статистики;
  7. планирования развития Сервиса.
Необязательные аналитические, рекламные и профилирующие файлы cookie и аналогичные технологии, позволяющие прямо или косвенно определить посетителя либо передающие сведения стороннему аналитическому сервису, активируются только после получения отдельного предварительного согласия посетителя.
До получения согласия соответствующие средства не загружаются и не осуществляют передачу данных. Отказ от необязательной аналитики не ограничивает доступ к основным функциям Сайта и Сервиса. Для анализа Оператор преимущественно использует обезличенные и агрегированные сведения.
5.2.17. Продвижение Сервиса и направление рекламы
Обработка осуществляется для:
  1. направления рекламных и маркетинговых сообщений;
  2. информирования о новых Тарифных планах, акциях и специальных предложениях;
  3. приглашения на мероприятия;
  4. проведения опросов, не связанных непосредственно с исполнением договора;
  5. оценки эффективности рекламных коммуникаций.
Обработка для этой цели допускается только при наличии отдельного предварительного согласия субъекта персональных данных.
Отказ от рекламы не ограничивает использование основной функциональности Сервиса.
5.2.18. Исполнение требований законодательства и государственных органов
Обработка осуществляется для:
  1. исполнения налоговых, бухгалтерских, кассовых и иных обязательных требований;
  2. рассмотрения запросов субъектов персональных данных;
  3. исполнения судебных актов;
  4. исполнения законных требований Роскомнадзора, ФНС России, правоохранительных органов, суда и иных уполномоченных органов;
  5. уведомления об инцидентах, когда такое уведомление обязательно;
  6. хранения документов в течение установленных законом сроков;
  7. выполнения иных обязанностей Оператора.
5.3. В отношении Персональных данных Заказчика Оператор осуществляет обработку по поручению Заказчика для следующих целей:
  1. предоставление и обеспечение работы функций Сервиса;
  2. ведение Рабочих пространств;
  3. предоставление доступа Уполномоченным пользователям;
  4. ведение задач, карточек товаров, файлов, комментариев, сообщений, справочников и рабочих процессов;
  5. поиск, сортировка, фильтрация, систематизация и отображение данных;
  6. работа подключенных Заказчиком Интеграций;
  7. резервное копирование и восстановление;
  8. разграничение прав доступа;
  9. техническая поддержка;
  10. обеспечение безопасности и ведение технических журналов;
  11. выполнение иных документированных указаний Заказчика, соответствующих назначению Сервиса и законодательству.
Оператор не вправе самостоятельно изменять цели обработки Персональных данных Заказчика.
5.4. Оператор не осуществляет исключительно на основании автоматизированной обработки персональных данных принятие решений, которые порождают юридические последствия в отношении физического лица или иным образом существенно затрагивают его права и законные интересы, если для этого отсутствует предусмотренное законодательством основание.
5.5. Если Оператор планирует обработку персональных данных для цели, не указанной в настоящем разделе, до начала такой обработки он:
  1. определяет правовое основание;
  2. оценивает совместимость новой цели с первоначальной целью сбора;
  3. обновляет настоящую Политику и иные необходимые документы;
  4. вносит изменения в уведомление Роскомнадзору, если это требуется;
  5. получает отдельное согласие субъекта, если обработка не может осуществляться на ином законном основании.
6. Правовые основания обработки персональных данных
6.1. Оператор обрабатывает персональные данные только при наличии одного или нескольких правовых оснований, предусмотренных законодательством Российской Федерации.
Наличие Публичной оферты или настоящей Политики само по себе не является универсальным основанием для любой обработки персональных данных.
6.2. Правовыми основаниями обработки являются:
  1. согласие субъекта персональных данных;
  2. необходимость обработки для заключения и исполнения договора, стороной, выгодоприобретателем или поручителем по которому является субъект персональных данных;
  3. необходимость обработки для исполнения функций, полномочий и обязанностей, возложенных на Оператора законодательством Российской Федерации;
  4. необходимость обработки для осуществления прав и законных интересов Оператора или третьих лиц при условии, что не нарушаются права и свободы субъекта персональных данных;
  5. обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом;
  6. иные прямо предусмотренные законодательством Российской Федерации основания, применимые к конкретной обработке.
6.3. Согласие субъекта персональных данных
Обработка осуществляется на основании согласия, в частности, для:
  1. направления рекламных и маркетинговых сообщений;
  2. использования необязательных функциональных, аналитических, рекламных и профилирующих файлов cookie и аналогичных технологий;
  3. обработки данных для добровольно подключаемой дополнительной функции, если отсутствует иное законное основание;
  4. публикации персональных данных или предоставления к ним доступа неопределенному кругу лиц;
  5. использования изображения, отзыва или сведений о физическом лице в рекламных материалах, если отсутствует иное предусмотренное законом основание;
  6. иных случаев, когда получение согласия обязательно.
6.4. Согласие должно быть:
  1. свободным;
  2. конкретным;
  3. предметным;
  4. информированным;
  5. сознательным;
  6. однозначным;
  7. оформленным отдельно от иной информации и документов, которые подтверждает или подписывает субъект персональных данных.
Предварительно проставленная отметка, отсутствие отказа, продолжение просмотра Сайта без возможности выбора или иное бездействие субъекта не используются в качестве согласия в случаях, когда законодательством требуется активное волеизъявление.
6.5. Оператор фиксирует сведения, позволяющие подтвердить получение согласия, включая в применимом объеме:
  1. текст и версию согласия;
  2. дату и время его предоставления;
  3. идентификатор субъекта или Учетной записи;
  4. совершенное субъектом действие;
  5. сетевой адрес устройства;
  6. сведения об отзыве или изменении согласия.
6.6. Исполнение договора
Договор является правовым основанием обработки только в той части, в которой обработка объективно необходима:
  1. для заключения договора по инициативе субъекта;
  2. для исполнения договора, стороной которого является субъект;
  3. для исполнения договора, по которому субъект является выгодоприобретателем или поручителем;
  4. для прекращения такого договора и завершения связанных расчетов.
На этом основании могут обрабатываться данные Заказчика - физического лица или индивидуального предпринимателя.
Договор с юридическим лицом сам по себе не является достаточным договорным основанием для обработки любых персональных данных его работников, представителей и подрядчиков.
6.7. В отношении представителей, работников и иных уполномоченных лиц Заказчика обработка осуществляется в зависимости от конкретной цели:
  1. на основании законных интересов Оператора и Заказчика - для взаимодействия по договору, подтверждения полномочий, предоставления доступа и обеспечения безопасности;
  2. на основании обязанностей, установленных законодательством;
  3. на основании согласия - если характер обработки требует его получения;
  4. по поручению Заказчика - в отношении данных, цели обработки которых определяет Заказчик.
6.8. Исполнение обязанностей, установленных законодательством
На этом основании обработка осуществляется, в частности, для:
  1. ведения бухгалтерского учета;
  2. исполнения налоговых обязанностей;
  3. применения контрольно-кассовой техники;
  4. формирования и хранения первичных документов;
  5. направления кассовых чеков;
  6. рассмотрения обращений субъектов персональных данных;
  7. исполнения требований о защите информации;
  8. уведомления уполномоченных органов об инцидентах;
  9. исполнения судебных актов и законных требований государственных органов;
  10. хранения документов в течение обязательных сроков.
К таким основаниям относятся применимые положения Налогового кодекса Российской Федерации, Федерального закона № 402-ФЗ «О бухгалтерском учете», Федерального закона № 54-ФЗ о применении контрольно-кассовой техники, Федерального закона № 152-ФЗ «О персональных данных», Федерального закона № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и иных нормативных правовых актов.
6.9. Осуществление прав и законных интересов
На основании прав и законных интересов Оператора или третьих лиц обработка может осуществляться для:
  1. обеспечения работоспособности обязательных технических функций Сайта и Сервиса;
  2. обеспечения информационной безопасности;
  3. предотвращения мошенничества и неправомерного доступа;
  4. ведения минимально необходимых технических журналов;
  5. подтверждения заключения и исполнения договора;
  6. защиты интеллектуальных и иных прав;
  7. предъявления и защиты правовых требований;
  8. рассмотрения претензий;
  9. взыскания задолженности законными способами;
  10. взаимодействия с представителями Заказчика в рамках B2B-отношений.
До начала такой обработки Оператор оценивает:
  1. наличие реального и законного интереса;
  2. необходимость обработки для достижения соответствующей цели;
  3. возможность достижения цели менее затрагивающим права субъекта способом;
  4. объем и характер данных;
  5. разумные ожидания субъекта;
  6. возможные последствия обработки;
  7. меры по защите прав и свобод субъекта.
Ссылка на законный интерес не используется как формальное основание для неограниченного сбора данных, рекламных рассылок или обработки, неожиданной для субъекта.
6.10. Обязательные и необязательные файлы cookie
Обязательные файлы cookie и Технические данные могут обрабатываться без отдельного согласия в объеме, объективно необходимом для:
  1. предоставления запрошенной страницы или функции;
  2. поддержания авторизованной сессии;
  3. сохранения настроек безопасности;
  4. предотвращения атак;
  5. распределения технической нагрузки;
  6. сохранения сделанного Пользователем выбора конфиденциальности.
Необязательные функциональные, аналитические, рекламные и профилирующие файлы cookie и аналогичные технологии активируются только после отдельного активного выбора посетителя. Предварительно установленная отметка, продолжение использования Сайта или закрытие уведомления не признаются согласием на такую обработку.
Отказ от необязательных файлов cookie не должен препятствовать использованию основных функций Сайта и Сервиса.
6.11. Рекламные и маркетинговые сообщения
Обработка персональных данных для прямого продвижения Сервиса посредством электронной почты, телефонной связи, сообщений на абонентский номер, Telegram или иных средств связи осуществляется только при наличии предварительного согласия адресата.
Согласие на обработку персональных данных для рекламы и согласие на получение рекламы могут оформляться в одном отдельном волеизъявлении, если его содержание соответствует одновременно требованиям законодательства о персональных данных и о рекламе.
Оператор обязан немедленно прекратить обработку персональных данных в целях прямого продвижения товаров, работ и услуг и направление соответствующих рекламных сообщений после получения требования субъекта персональных данных.
Отказ от рекламы не прекращает направление необходимых сервисных, технических, расчетных и юридически значимых сообщений.
6.12. Подключение Telegram и иных Каналов связи
Обработка персональных данных при подключении Telegram или иного Канала связи осуществляется на одном или нескольких следующих правовых основаниях:
1. необходимость заключения или исполнения договора - в отношении обработки, объективно необходимой для предоставления добровольно выбранной Пользователем функции;
2. документированное поручение Заказчика - в отношении Персональных данных Заказчика;
3. отдельное согласие субъекта персональных данных - в отношении рекламных сообщений, необязательных коммуникаций и иных целей, не охватываемых исполнением договора;
4. осуществление прав и законных интересов Оператора или Заказчика - исключительно в отношении минимально необходимых технических журналов, предотвращения неправомерного доступа и обеспечения безопасности, при условии соблюдения прав и свобод субъекта персональных данных.
Действие Пользователя по подключению Канала связи подтверждает выбор соответствующей функции, но само по себе не является самостоятельным правовым основанием обработки персональных данных.
Выполнение требований о трансграничной передаче является обязательным условием такой обработки, но не заменяет правового основания, предусмотренного статьей 6 Федерального закона № 152-ФЗ.
Само принятие Публичной оферты не означает автоматического подключения Telegram и не является согласием на получение рекламы.
6.13. Использование ИИ-функций
Обработка персональных данных при использовании ИИ-функции осуществляется на одном или нескольких следующих правовых основаниях:
1. необходимость исполнения договора - если обработка объективно необходима для предоставления функции, отдельно активированной Пользователем;
2. документированное поручение Заказчика - если ИИ-функция обрабатывает Персональные данные Заказчика;
3. отдельное согласие субъекта персональных данных - если обработка выходит за пределы исполнения договора, осуществляется для обучения модели общего назначения или для иной самостоятельной цели;
4. осуществление прав и законных интересов Оператора - исключительно для ведения минимально необходимых технических журналов, предотвращения злоупотреблений, диагностики ошибок и обеспечения безопасности при условии соблюдения прав и свобод субъекта.
Активация ИИ-функции подтверждает запрос Пользователя на предоставление соответствующей функции, но не является самостоятельным правовым основанием обработки, согласием на распространение персональных данных или согласием на обучение модели общего назначения.
6.14. Обработка по поручению Заказчика
Оператор осуществляет обработку Персональных данных Заказчика на основании документированного поручения, содержащегося в Публичной оферте и являющемся ее неотъемлемой частью Поручении на обработку персональных данных Twims.
Настройки и действия в Сервисе признаются документированными техническими указаниями Заказчика только в пределах такого Поручения и не могут самостоятельно изменять его предмет, цели, перечень данных или операций.
Заказчик обязан обеспечить наличие правового основания для:
  1. первоначального сбора персональных данных;
  2. их использования;
  3. передачи Оператору;
  4. предоставления к ним доступа Пользователям;
  5. привлечения Оператора и Привлеченных лиц к обработке.
Оператор как лицо, обрабатывающее персональные данные по поручению, не обязан самостоятельно получать согласие субъектов на такую обработку, если обязанность получения согласия лежит на Заказчике и у Оператора отсутствует самостоятельная цель обработки.
6.15. Получение данных не от субъекта
Настоящий пункт применяется в случаях, когда Оператор действует как самостоятельный оператор персональных данных и получает персональные данные от Заказчика, представителя субъекта, Внешней информационной системы или иного третьего лица.
До начала обработки Оператор:
1. устанавливает применимое правовое основание;
2. получает подтверждение законности получения и передачи данных, когда это необходимо;
3. предоставляет субъекту сведения, предусмотренные законодательством Российской Федерации, если они ранее не были предоставлены передающей стороной и отсутствует предусмотренное законом исключение.
В отношении Персональных данных Заказчика, обрабатываемых исключительно по поручению, обязанность определить правовое основание первоначального сбора, предоставить субъекту необходимую информацию и обеспечить правомерность передачи данных Оператору несет Заказчик.
Факт нахождения сведений в открытом доступе сам по себе не означает право обрабатывать их для любой цели.
6.16. Отзыв согласия
Субъект вправе отозвать согласие способом, указанным в соответствующем согласии или настоящей Политике.
Отзыв согласия:
  1. не влияет на законность обработки, произведенной до его получения Оператором;
  2. прекращает обработку, осуществляемую только на основании отозванного согласия;
  3. не препятствует продолжению обработки, если после отзыва сохраняется иное предусмотренное законодательством основание;
  4. не прекращает исполнение обязательных требований по хранению бухгалтерских, налоговых, кассовых и иных документов.
6.17. При отзыве согласия и отсутствии иного предусмотренного законодательством Российской Федерации правового основания Оператор прекращает обработку и уничтожает соответствующие персональные данные в порядке и сроки, предусмотренные пунктом 11.20 настоящей Политики.
При прекращении договора применяются основания, сроки и порядок прекращения обработки, удаления, уничтожения или необратимого обезличивания, установленные разделом 11 настоящей Политики.
6.18. Обязанность подтвердить наличие согласия либо иного правового основания обработки лежит на Операторе в той части, в которой он выступает самостоятельным оператором персональных данных.
Заказчик обязан подтвердить наличие правовых оснований обработки Персональных данных Заказчика по запросу Оператора, субъекта персональных данных или уполномоченного органа в части, относящейся к деятельности Заказчика.
6.19. Изменение настоящей Политики, Публичной оферты или интерфейса Сервиса:
  1. не заменяет получение нового согласия, если оно необходимо;
  2. не распространяет ранее полученное согласие на несовместимую цель;
  3. не является согласием на рекламу;
  4. не является согласием на Автоматическое продление;
  5. не является согласием на использование данных для обучения общей модели искусственного интеллекта;
  6. не является согласием на распространение персональных данных.
7. Локализация и трансграничная передача персональных данных
7.1. При сборе персональных данных граждан Российской Федерации, в том числе посредством Сайта, Сервиса и сети Интернет, Оператор обеспечивает соблюдение требований законодательства Российской Федерации о локализации персональных данных.
Если иное прямо не допускается федеральным законом, Оператор не осуществляет запись, систематизацию, накопление, хранение, уточнение, в том числе обновление и изменение, и извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории Российской Федерации.
7.2. Требования пункта 7.1 Политики применяются, в частности, к персональным данным, получаемым:
  1. через формы регистрации и авторизации;
  2. через формы обратной связи и заявки на демонстрацию Сервиса;
  3. при создании Учетной записи и Рабочего пространства;
  4. при оплате Подписки и оформлении возврата;
  5. при обращении в службу технической поддержки;
  6. посредством файлов cookie и иных технических средств;
  7. при подключении Интеграций;
  8. при использовании Каналов связи;
  9. при использовании ИИ-функций;
  10. при участии в Программе рекомендаций;
  11. из иных источников в связи с предоставлением Сервиса.
7.3. Оператор не осуществляет специальную проверку гражданства каждого субъекта персональных данных без объективной необходимости. В целях соблюдения требований локализации операции, перечисленные в пункте 7.1 Политики, в отношении персональных данных, собираемых посредством Сайта и Сервиса, осуществляются с использованием баз данных, находящихся на территории Российской Федерации, независимо от гражданства субъекта, если иной порядок прямо не допускается законодательством Российской Федерации.
7.4. Информационные системы и базы данных, используемые Оператором для выполнения операций, перечисленных в пункте 7.1 Политики, размещаются на территории Российской Федерации.
Сведения о месте нахождения баз данных, используемых Оператором, указываются в уведомлении об обработке персональных данных, направляемом в Роскомнадзор, в предусмотренном законодательством объеме.
7.5. Оператор обеспечивает, чтобы привлеченные им лица, осуществляющие размещение информационных систем, хранение данных, резервное копирование, техническую поддержку, аналитику, обработку платежей и иные операции, соблюдали применимые требования к локализации персональных данных.
До привлечения соответствующего лица Оператор проверяет в необходимом объеме:
  1. место нахождения используемых баз данных;
  2. место фактической обработки персональных данных;
  3. архитектуру хранения и резервного копирования;
  4. возможность доступа к данным с территории иностранных государств;
  5. условия привлечения субподрядчиков;
  6. сроки хранения и удаления данных;
  7. соответствие услуг требованиям законодательства Российской Федерации.
7.6. Использование иностранной компании, программного продукта, библиотеки, программного интерфейса или товарного знака само по себе не определяет местонахождение базы данных.
Для целей выполнения требований законодательства учитываются фактическое место размещения базы данных, характер совершаемых операций, маршруты передачи, условия хранения и доступ иностранных лиц к персональным данным.
7.7. Резервные копии персональных данных граждан Российской Федерации, содержащие сведения, позволяющие определить субъекта персональных данных, также размещаются с соблюдением требований пункта 7.1 Политики.
Оператор не использует зарубежные резервные хранилища для осуществления операций, запрещенных законодательством Российской Федерации.
7.8. Обезличенные и агрегированные сведения могут обрабатываться с использованием иной инфраструктуры только при условии, что:
  1. без использования дополнительной информации невозможно определить конкретного субъекта персональных данных;
  2. дополнительная информация хранится отдельно;
  3. отсутствует разумная возможность обратного определения субъекта получателем сведений;
  4. такая обработка не используется для обхода требований о локализации;
  5. применяемый метод обезличивания соответствует характеру данных и целям обработки.
7.9. Выполнение требований к локализации не исключает необходимости отдельно соблюдать требования законодательства о трансграничной передаче персональных данных.
Размещение основной базы данных на территории Российской Федерации само по себе не предоставляет Оператору право передавать персональные данные иностранному получателю.
7.10. Трансграничной передачей признается передача персональных данных:
  1. органу власти иностранного государства;
  2. иностранному физическому лицу;
  3. иностранному юридическому лицу;
  4. иностранному поставщику программного обеспечения, облачной инфраструктуры, ИИ-модели, коммуникационного или аналитического сервиса, если такое лицо получает доступ к персональным данным;
  5. иному получателю, находящемуся под юрисдикцией иностранного государства.
Доступ иностранного получателя к персональным данным может рассматриваться как трансграничная передача независимо от того, инициируется ли передача вручную, посредством программного интерфейса либо автоматически.
7.11. До начала трансграничной передачи Оператор:
  1. определяет конкретную цель передачи;
  2. определяет правовое основание передачи и дальнейшей обработки;
  3. устанавливает категории субъектов персональных данных;
  4. устанавливает перечень передаваемых персональных данных;
  5. определяет иностранное государство и иностранного получателя;
  6. получает от иностранного получателя сведения о применяемых мерах защиты и условиях прекращения обработки;
  7. изучает применимое правовое регулирование иностранного государства в предусмотренных законодательством случаях;
  8. получает идентификационные и контактные сведения иностранного получателя;
  9. оценивает соблюдение иностранным получателем конфиденциальности и безопасности персональных данных;
  10. оценивает необходимость и соразмерность передачи;
  11. проверяет возможность достижения цели без трансграничной передачи либо с использованием меньшего объема данных;
  12. направляет в Роскомнадзор отдельное уведомление о намерении осуществлять трансграничную передачу;
  13. вносит необходимые сведения в настоящую Политику, уведомление об обработке персональных данных и иные документы Оператора.
7.12. Уведомление о намерении осуществлять трансграничную передачу направляется отдельно от уведомления об обработке персональных данных.
Уведомление должно быть направлено до начала соответствующей передачи.
Оператор не считает согласие субъекта персональных данных заменой обязанности направить уведомление о трансграничной передаче, если такая обязанность установлена законодательством.
7.13. После направления уведомления о намерении осуществлять трансграничную передачу Оператор вправе начать передачу персональных данных на территорию иностранного государства, являющегося стороной Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных либо включенного в перечень государств, обеспечивающих адекватную защиту прав субъектов персональных данных, до принятия Роскомнадзором решения о запрещении или ограничении такой передачи.
Если иностранное государство не является стороной указанной Конвенции и не включено в перечень государств, обеспечивающих адекватную защиту, Оператор не начинает трансграничную передачу до истечения десяти рабочих дней с даты поступления уведомления в Роскомнадзор, а при направлении Роскомнадзором запроса - до завершения рассмотрения уведомления, кроме предусмотренных федеральным законом случаев необходимости защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных или других лиц.
7.14. Оператор прекращает либо ограничивает трансграничную передачу, если:
  1. Роскомнадзор принял решение о ее запрещении или ограничении;
  2. иностранный получатель нарушил установленные требования;
  3. изменилась цель передачи;
  4. изменились категории субъектов или перечень передаваемых данных;
  5. изменилось государство либо иностранный получатель;
  6. иностранный получатель начал использовать данные для самостоятельной несовместимой цели;
  7. иностранный получатель не может подтвердить надлежащее удаление данных;
  8. дальнейшая передача создает недопустимый риск для прав и свобод субъектов;
  9. прекратилось правовое основание передачи.
7.15. При принятии Роскомнадзором решения о запрещении или ограничении трансграничной передачи Оператор прекращает либо ограничивает соответствующую передачу в объеме, установленном решением, и обеспечивает уничтожение иностранным получателем ранее переданных ему персональных данных в порядке, предусмотренном законодательством Российской Федерации.
7.16. Оператор не подключает иностранный аналитический, коммуникационный, облачный, платежный или иной сервис к Сайту либо Сервису, если его использование:
  1. предполагает запрещенное хранение персональных данных граждан Российской Федерации в зарубежной базе данных;
  2. приводит к трансграничной передаче до выполнения требований пункта 7.11 Политики;
  3. не позволяет определить иностранного получателя;
  4. не позволяет установить место и сроки обработки;
  5. предусматривает использование данных для самостоятельных рекламных целей получателя;
  6. предусматривает неограниченное хранение данных;
  7. не позволяет обеспечить удаление данных после прекращения правового основания;
  8. противоречит условиям настоящей Политики и Публичной оферты.
7.17. Если иностранный сервис технически предусматривает хранение передаваемых запросов, сообщений, файлов, журналов или иных персональных данных в базе данных за пределами Российской Федерации, Оператор вправе использовать такой сервис только при наличии прямо предусмотренного законодательством основания, допускающего соответствующие операции.
Одного факта направления уведомления о трансграничной передаче недостаточно для легализации операций, прямо запрещенных требованиями о локализации.
7.18. При подключении Telegram или иного иностранного Канала связи применяются одновременно:
  1. положения пункта 5.2.14 Политики о целях обработки;
  2. положения пункта 6.12 Политики о правовых основаниях;
  3. требования настоящего раздела;
  4. условия Публичной оферты о Каналах связи.
Telegram не используется для первичного сбора обязательных регистрационных, платежных или идентификационных данных, если такой порядок не соответствует требованиям локализации.
Через Telegram по возможности передаются только минимально необходимые уведомления, технические идентификаторы и защищенные ссылки на Личный кабинет.
7.19. Пользователь не должен направлять через иностранные Каналы связи:
  1. пароли и одноразовые коды;
  2. полные реквизиты банковских карт;
  3. Данные доступа к программным интерфейсам;
  4. специальные категории персональных данных;
  5. биометрические персональные данные;
  6. документы, содержащие избыточный объем персональных данных;
  7. коммерческую тайну и иную информацию, для передачи которой Канал связи не предназначен.
7.20. При использовании иностранного поставщика ИИ-функции применяются одновременно требования настоящего раздела и раздела 8 Политики.
Если поставщик сохраняет запросы, файлы или результаты обработки за пределами Российской Федерации, Оператор не использует его для обработки персональных данных граждан Российской Федерации, кроме случаев, прямо допускаемых законодательством.
7.21. Сведения о фактически осуществляемой или предполагаемой трансграничной передаче предоставляются субъекту персональных данных по его запросу в объеме, предусмотренном законодательством.
Такие сведения могут включать:
  1. факт осуществления передачи;
  2. цель и правовое основание;
  3. категории передаваемых персональных данных;
  4. категории субъектов;
  5. государство передачи;
  6. сведения об иностранном получателе;
  7. срок и условия дальнейшей обработки;
  8. меры защиты;
  9. порядок прекращения передачи и удаления данных.
7.22. Если на дату вступления настоящей редакции Политики Оператор не осуществляет трансграничную передачу в рамках конкретной функции, упоминание возможности такой передачи не означает, что передача фактически производится.
Соответствующая функция не активируется до выполнения требований законодательства и обновления доступной Пользователю информации.

8. Обработка персональных данных при использовании функций искусственного интеллекта
8.1. При фактическом запуске соответствующей функциональности в Сервисе могут предоставляться функции, основанные на технологиях искусственного интеллекта, машинного обучения, автоматизированного анализа данных и обработки естественного языка, далее совместно именуемые ИИ-функциями.
ИИ-функции могут использоваться для:
  1. анализа задач и рабочих процессов;
  2. поиска и сопоставления сведений;
  3. подготовки черновиков, описаний и сообщений;
  4. формирования предлагаемых задач и контрольных перечней;
  5. составления кратких изложений и проектов протоколов;
  6. классификации и структурирования данных;
  7. поиска сведений в файлах и документах;
  8. формирования аналитических пояснений;
  9. иных вспомогательных операций, описанных в интерфейсе Сервиса.
8.2. ИИ-функция активируется только посредством отдельного и понятного действия Пользователя либо Уполномоченного пользователя, если иное не является неотъемлемой и заранее описанной частью выбранной функции Сервиса.
Акцепт Публичной оферты, регистрация в Сервисе или загрузка Контента сами по себе не означают активацию всех ИИ-функций.
8.3. Цели обработки персональных данных при использовании ИИ-функций определяются пунктом 5.2.15 Политики, правовые основания - пунктом 6.13 Политики, категории данных - пунктом 4.10 Политики.
Если ИИ-функция обрабатывает Персональные данные Заказчика по его указанию, дополнительно применяются положения раздела 3 и пункта 5.3 Политики.
8.4. Информирование до активации
До активации ИИ-функции Пользователю предоставляется информация:
  1. о назначении функции;
  2. о категориях данных, которые будут обрабатываться;
  3. о том, выбирает ли Пользователь данные самостоятельно либо они передаются автоматически;
  4. о наличии внешнего поставщика ИИ-функции;
  5. о месте обработки и хранения данных;
  6. о возможности трансграничной передачи;
  7. о сроке хранения запросов и результатов;
  8. об использовании или неиспользовании данных для обучения модели;
  9. об основных ограничениях ИИ-функции;
  10. о порядке отключения функции;
  11. о платном характере функции, если она предоставляется за дополнительную плату.
8.4.1.  Если условия обработки данных внешним поставщиком существенно изменились, Оператор до дальнейшего использования функции:
  1. оценивает новые условия;
  2. определяет наличие правового основания;
  3. при необходимости обновляет настоящую Политику;
  4. при необходимости обновляет уведомление Роскомнадзору;
  5. выполняет требования раздела 7 Политики;
  6. получает новое согласие, если оно требуется;
  7. предоставляет Пользователю обновленную информацию.
8.5. Для предоставления ИИ-функции Оператор обрабатывает только те данные, которые необходимы для выполнения конкретного запроса или активированной функции.
Передача всей совокупности Контента Рабочего пространства допускается только если:
  1. это объективно необходимо для заявленной функции;
  2. Пользователю понятен объем передаваемых данных;
  3. доступ соответствует Роли пользователя;
  4. выполнены требования минимизации;
  5. существует надлежащее правовое основание.
8.6. При наличии технической возможности до передачи данных ИИ-модулю Оператор применяет одно или несколько следующих действий:
  1. удаление прямых идентификаторов;
  2. маскирование контактных данных;
  3. исключение избыточных фрагментов;
  4. псевдонимизацию;
  5. обезличивание;
  6. локальную предварительную обработку;
  7. передачу только выбранного Пользователем фрагмента.
8.7. Через ИИ-функцию не должны обрабатываться, если иное отдельно не предусмотрено специально предназначенной функцией и законным основанием:
  1. специальные категории персональных данных;
  2. биометрические персональные данные;
  3. сведения о судимости;
  4. персональные данные несовершеннолетних;
  5. государственная тайна;
  6. полные реквизиты банковских карт;
  7. пароли, закрытые ключи и коды подтверждения;
  8. Данные доступа к программным интерфейсам;
  9. иная информация, обработка которой соответствующей функцией не предусмотрена.
8.8. ИИ-функция может обеспечиваться:
  1. собственными программными средствами Оператора;
  2. моделью, размещенной в инфраструктуре Оператора;
  3. российским внешним поставщиком;
  4. иностранным внешним поставщиком при выполнении требований раздела 7 Политики.
8.9. До привлечения внешнего поставщика Оператор оценивает:
  1. цели обработки данных поставщиком;
  2. место размещения инфраструктуры и баз данных;
  3. сроки хранения запросов и результатов;
  4. использование данных для обучения моделей;
  5. наличие доступа работников и субподрядчиков;
  6. применяемые меры безопасности;
  7. порядок удаления данных;
  8. порядок реагирования на инциденты;
  9. возможность исполнения запросов субъектов;
  10. соответствие требованиям локализации и трансграничной передачи.
8.10. Внешний поставщик, обрабатывающий персональные данные исключительно для предоставления ИИ-функции, привлекается на основании договора и не вправе:
  1. самостоятельно изменять цели обработки;
  2. использовать данные для собственной рекламы;
  3. продавать данные;
  4. объединять их с данными иных клиентов для формирования профиля субъекта;
  5. использовать данные для обучения общей модели, если это отдельно не предусмотрено законным основанием;
  6. хранить данные дольше согласованного срока;
  7. привлекать иных лиц в нарушение условий договора.
8.11. Персональные данные, Контент Заказчика, запросы Пользователей и результаты работы ИИ-функции не используются для обучения моделей искусственного интеллекта общего назначения или моделей, предназначенных для неопределенного круга пользователей, без отдельного законного основания.
8.12. Если для обучения модели требуется согласие субъекта персональных данных:
  1. согласие оформляется отдельно от Политики и Публичной оферты;
  2. в согласии указываются конкретная цель обучения, перечень данных, модель или категория моделей, срок обработки и получатели;
  3. отказ от согласия не ограничивает основную функциональность Сервиса, не связанную с обучением модели;
  4. согласие Заказчика не заменяет согласие субъектов персональных данных, содержащихся в Контенте Заказчика;
  5. отзыв согласия прекращает дальнейшее использование исходных персональных данных для обучения и влечет их удаление, блокирование или обезличивание в предусмотренных законодательством случаях. Возможность и порядок исключения влияния таких данных из уже сформированной модели определяются с учетом ее технического устройства, возможности извлечения сведений о конкретном субъекте и требований законодательства Российской Федерации.
8.13. Не считается обучением модели:
  1. временная обработка данных для формирования ответа на конкретный запрос;
  2. техническая диагностика ошибки без включения данных в обучающий набор;
  3. формирование обезличенной статистики производительности;
  4. оценка качества на данных, исключающих возможность определения субъекта,
при условии, что сведения не используются для последующего обучения общей модели и не позволяют определить физическое лицо.
8.14. ИИ-функции Twims имеют вспомогательный характер.
Оператор не принимает исключительно на основании автоматизированной обработки персональных данных решения, которые:
  1. порождают юридические последствия в отношении физического лица;
  2. определяют заключение или прекращение договора с физическим лицом;
  3. определяют прием на работу, увольнение или применение дисциплинарного взыскания;
  4. определяют размер вознаграждения или выплат физическому лицу;
  5. ограничивают права доступа физического лица по основаниям оценки его личности;
  6. иным образом существенно затрагивают права и законные интересы субъекта,
если отсутствует прямо предусмотренное законодательством основание.
8.15. Если в будущем будет внедрена функция принятия исключительно автоматизированного решения, затрагивающего права и законные интересы субъекта, до ее использования Оператор обеспечивает:
  1. наличие письменного согласия субъекта либо прямого основания в федеральном законе;
  2. описание логики и порядка принятия решения в доступной форме;
  3. информирование о возможных юридических последствиях;
  4. возможность заявить возражение;
  5. возможность проверки решения уполномоченным человеком;
  6. порядок отмены или пересмотра решения;
  7. рассмотрение возражения субъекта в течение тридцати календарных дней со дня его получения и уведомление субъекта о результатах рассмотрения;
  8. иные меры защиты прав и законных интересов субъекта.
8.16. Результат ИИ-функции сам по себе не является командой на совершение юридически или экономически значимого действия.
Без отдельного подтверждения Уполномоченного пользователя ИИ-функция не должна:
  1. изменять цены и рекламные настройки;
  2. изменять сведения во Внешней информационной системе;
  3. совершать платежи;
  4. заключать или прекращать договоры;
  5. изменять Роли доступа;
  6. принимать кадровые решения;
  7. удалять Рабочее пространство или существенный объем Контента.
Автоматизация отдельных технических операций допускается только после отдельной настройки Заказчиком и в пределах предоставленных полномочий.
8.17. Результаты ИИ-функций могут содержать неточные, неполные, устаревшие, противоречивые или ошибочные сведения.
Оператор не рассматривает результат ИИ-функции как гарантированно достоверное профессиональное заключение.
8.18. Пользователь обязан до применения результата:
  1. проверить исходные данные;
  2. проверить фактическую точность;
  3. проверить расчеты, даты, ссылки и наименования;
  4. оценить соответствие законодательству и внутренним правилам Заказчика;
  5. оценить возможное нарушение прав третьих лиц;
  6. при необходимости привлечь компетентного специалиста;
  7. самостоятельно принять окончательное решение.
Положения настоящих пунктов не освобождают Оператора от исполнения обязанностей по законной и безопасной обработке персональных данных.
8.19. Оператор может фиксировать:
  1. идентификатор Пользователя и Рабочего пространства;
  2. дату и время запроса;
  3. выбранную ИИ-функцию;
  4. технические параметры;
  5. статус выполнения;
  6. сведения об ошибке;
  7. оценку результата Пользователем;
  8. иные минимально необходимые сведения.
8.20. Содержание запросов и результатов хранится не дольше, чем это необходимо:
  1. для предоставления ИИ-функции;
  2. для рассмотрения обращения Пользователя;
  3. для диагностики ошибки;
  4. для обеспечения безопасности;
  5. для подтверждения электронного действия;
  6. для выполнения обязательных требований законодательства.
Конкретные сроки хранения определяются пунктами 11.12 и 11.13 Политики, условиями активированной функции и фактической архитектурой Сервиса.
8.21. После прекращения цели обработки запросы, результаты и связанные с ними персональные данные удаляются, обезличиваются либо блокируются, если дальнейшее хранение не требуется на ином законном основании.
8.22. Субъект персональных данных вправе получить информацию об использовании ИИ-функции в отношении его персональных данных в объеме, предусмотренном законодательством, включая сведения:
  1. о целях обработки;
  2. о категориях обрабатываемых данных;
  3. о наличии внешнего поставщика;
  4. о предполагаемой трансграничной передаче;
  5. о сроках хранения;
  6. об осуществлении исключительно автоматизированного принятия решений.
8.23. Субъект вправе требовать уточнения, блокирования или удаления персональных данных, используемых ИИ-функцией, если данные являются неполными, неточными, незаконно полученными либо не требуются для заявленной цели, с учетом предусмотренных законом исключений.
8.24. При выявлении инцидента, связанного с обработкой персональных данных ИИ-функцией, Оператор применяет общий порядок реагирования на инциденты, установленный настоящей Политикой, Публичной офертой и законодательством Российской Федерации.

9. Интеграции с Внешними информационными системами и Данные доступа
9.1. Сервис может предоставлять Заказчику возможность подключения Внешних информационных систем, включая электронные торговые площадки Wildberries, Ozon и иные системы, доступные в интерфейсе Сервиса.
Перечень доступных Интеграций, поддерживаемых данных и операций определяется:
  1. техническими возможностями Сервиса;
  2. выбранным Тарифным планом;
  3. настройками Заказчика;
  4. объемом предоставленных прав;
  5. правилами и программными интерфейсами соответствующей Внешней информационной системы.
9.2. Цели самостоятельной обработки персональных данных Оператором при подключении Интеграций определяются пунктом 5.2.13 Политики.
Категории данных, которые могут обрабатываться через Интеграции, определяются пунктами 4.8 и 4.12 Политики.
В отношении данных, получаемых из кабинета Заказчика исключительно для предоставления выбранной им функциональности, Оператор осуществляет обработку по поручению Заказчика в соответствии с разделом 3, пунктом 5.3 и пунктом 6.14 Политики.
9.3. Данные доступа к программному интерфейсу сами по себе не во всех случаях являются персональными данными.
Положения настоящей Политики применяются к ним в той части, в которой они:
  1. содержат идентификаторы физического лица или индивидуального предпринимателя;
  2. позволяют получить доступ к персональным данным;
  3. связываются с конкретным Пользователем;
  4. отражаются в технических журналах вместе со сведениями о Пользователе;
  5. иным образом относятся к определенному или определяемому физическому лицу.
Независимо от признания персональными данными Данные доступа являются конфиденциальными сведениями и подлежат защите от неправомерного использования.
9.4. Подключение Интеграции осуществляется только посредством:
  1. официального программного интерфейса Внешней информационной системы;
  2. предусмотренного владельцем системы механизма авторизации;
  3. разрешенного для облачных сервисов вида Данных доступа;
  4. иного способа, прямо допускаемого правилами владельца Внешней информационной системы.
Оператор не использует способы подключения, основанные на неправомерном обходе технических ограничений, перехвате авторизованной сессии, имитации действий Пользователя вне разрешенного программного интерфейса либо ином несанкционированном доступе.
9.5. Если правила Внешней информационной системы предусматривают разные виды Данных доступа для:
  1. собственного программного обеспечения Заказчика;
  2. локальных информационных систем;
  3. облачных сервисов;
  4. сервисов из официального каталога;
  5. тестовой среды,
Заказчик и Оператор обязаны использовать тот вид Данных доступа, который допускается для фактической модели работы Twims.
Данные доступа, которые запрещено передавать облачным сервисам или третьим лицам, не должны подключаться к Сервису.
9.6. Подключая Интеграцию, Заказчик подтверждает, что:
  1. обладает правом управления соответствующим кабинетом, магазином или Учетной записью;
  2. Пользователь, подключающий Интеграцию, имеет необходимые полномочия;
  3. Данные доступа получены законным способом;
  4. соответствующий вид Данных доступа допускается для использования в Twims;
  5. подключение не нарушает правила владельца Внешней информационной системы;
  6. Заказчик вправе получать и передавать Оператору доступные через Интеграцию данные;
  7. обеспечены законные основания обработки и передачи содержащихся в них персональных данных.
9.7. До подключения Интеграции либо предоставления ей новых полномочий Заказчику должна быть доступна информация:
  1. о подключаемой Внешней информационной системе;
  2. о назначении Интеграции;
  3. о категориях получаемых или передаваемых данных;
  4. о режиме доступа: только чтение либо чтение и запись;
  5. об операциях, доступных Сервису;
  6. о наличии автоматизированных действий;
  7. о периодичности синхронизации либо порядке ее определения;
  8. о существенных ограничениях;
  9. о порядке отключения Интеграции;
  10. о наличии трансграничной передачи, если она предполагается.
9.8. Заказчик обязан предоставлять Интеграции минимально необходимый объем прав.
Если Внешняя информационная система позволяет выбирать отдельные категории данных, методы или режим только чтения, должны выбираться только те права, которые необходимы для активированной функции.
Оператор вправе:
  1. отказать в подключении избыточного или несовместимого объема прав;
  2. предложить создать отдельные Данные доступа;
  3. потребовать заменить Данные доступа небезопасного или запрещенного вида;
  4. ограничить функцию режимом только чтения.
9.9. Если описание конкретной функции прямо не предусматривает иное, Интеграция используется для:
  1. проверки подключения;
  2. получения и чтения данных;
  3. синхронизации;
  4. структурирования и отображения;
  5. формирования аналитических материалов;
  6. связывания полученных данных с товарами, задачами и иными объектами Рабочего пространства.
Само подключение Интеграции не означает разрешения изменять данные во Внешней информационной системе.
9.10. Создание, изменение, удаление или передача данных обратно во Внешнюю информационную систему допускаются только если соответствующая функция:
  1. прямо обозначена в интерфейсе;
  2. описывает совершаемое действие;
  3. доступна Пользователю с соответствующей Ролью доступа;
  4. инициирована Пользователем либо выполняется по заранее включенному правилу автоматизации;
  5. может быть отключена Заказчиком.
9.11. До включения автоматизированного действия Заказчику предоставляется информация:
  1. о видах выполняемых операций;
  2. об условиях запуска;
  3. об объектах, которых касается действие;
  4. о периодичности либо событии запуска;
  5. о правах, необходимых для его выполнения;
  6. о порядке приостановления и отключения автоматизации.
9.12. Оператор использует Данные доступа исключительно для:
  1. подключения соответствующей Интеграции;
  2. выполнения разрешенных Заказчиком операций;
  3. проверки доступности и срока действия подключения;
  4. обеспечения безопасности;
  5. диагностики технических ошибок;
  6. исполнения документированных указаний Заказчика.
Оператор не использует Данные доступа в интересах иных Заказчиков или в самостоятельных коммерческих целях.
9.13. Оператор принимает необходимые организационные и технические меры для защиты Данных доступа, включая в применимом объеме:
  1. ограничение доступа по служебной необходимости;
  2. разграничение административных полномочий;
  3. защиту каналов передачи;
  4. применение защищенного хранилища секретов;
  5. регистрацию действий с Интеграцией;
  6. предотвращение отображения полного секрета;
  7. выявление признаков компрометации;
  8. отзыв или изоляцию скомпрометированных Данных доступа.
Конкретные технические меры определяются Оператором с учетом архитектуры Сервиса, характера данных и актуальных угроз.
9.14. После сохранения Данных доступа Сервис не отображает их полное секретное значение в Личном кабинете.
В интерфейсе могут отображаться:
  1. маскированное значение;
  2. вид Данных доступа;
  3. подключенный кабинет;
  4. дата подключения;
  5. срок действия;
  6. категории предоставленных прав;
  7. режим чтения или записи;
  8. статус Интеграции.
9.15. Пользователь не должен передавать полный секрет:
  1. в комментариях;
  2. в задачах;
  3. в обычных файлах;
  4. по электронной почте;
  5. через Telegram;
  6. через иные каналы, не предназначенные для безопасного хранения секретов.
Для подключения используется только специально предназначенный защищенный интерфейс Сервиса.
9.16. Доступ к Данным доступа может предоставляться Привлеченным лицам исключительно:
  1. в минимально необходимом объеме;
  2. для выполнения конкретной технической функции;
  3. на основании договора;
  4. при соблюдении конфиденциальности;
  5. без права самостоятельного использования.
9.17. Оператор вправе фиксировать:
  1. дату и время подключения и отключения Интеграции;
  2. Пользователя, совершившего действие;
  3. подключенную Внешнюю информационную систему;
  4. идентификатор кабинета или магазина;
  5. вид предоставленных прав;
  6. результат проверки подключения;
  7. даты и статусы синхронизации;
  8. сведения о ручных и автоматизированных операциях;
  9. коды ошибок и ответы внешней системы;
  10. факты замены, истечения и отзыва Данных доступа;
  11. сведения об инцидентах безопасности.
Полное секретное значение Данных доступа не включается в технические журналы. Если секретное значение ошибочно попало в диагностические сведения, Оператор без неоправданной задержки ограничивает доступ к таким сведениям, маскирует или удаляет соответствующее значение и при необходимости инициирует замену скомпрометированных Данных доступа.
9.18. При отключении Интеграции Оператор:
  1. прекращает инициировать новые запросы с использованием соответствующих Данных доступа;
  2. прекращает автоматизированные действия;
  3. деактивирует активную копию Данных доступа;
  4. удаляет либо изолирует ее в срок, необходимый для безопасного завершения текущих операций;
  5. сохраняет минимальные технические сведения, если это необходимо для безопасности, рассмотрения спора или исполнения закона.
9.19. Отключение Интеграции в Twims не всегда означает отзыв Данных доступа во Внешней информационной системе.
Для полного прекращения доступа Заказчик обязан самостоятельно:
  1. отозвать или удалить Данные доступа в кабинете внешней системы;
  2. отключить приложение, если такая функция предусмотрена;
  3. проверить список подключенных сервисов;
  4. при компрометации незамедлительно создать новые Данные доступа.
9.20. Отключение Интеграции не влечет автоматического удаления ранее импортированных данных.
Такие данные сохраняются в составе Контента Заказчика до:
  1. их удаления Заказчиком;
  2. удаления Рабочего пространства;
  3. прекращения договора и истечения периода выгрузки или восстановления;
  4. получения законного указания об удалении;
  5. наступления иного основания, предусмотренного разделом 11 Политики и Публичной офертой.
9.21. При предполагаемой компрометации Данных доступа Заказчик обязан без неоправданной задержки:
  1. отозвать их во Внешней информационной системе;
  2. отключить Интеграцию;
  3. уведомить Оператора;
  4. проверить совершенные операции;
  5. выполнить иные доступные меры безопасности.
9.22. Оператор при выявлении компрометации вправе:
  1. немедленно отключить Интеграцию;
  2. завершить текущие операции;
  3. ограничить затронутые функции;
  4. потребовать замены Данных доступа;
  5. провести проверку журналов событий;
  6. принять меры, предусмотренные законодательством об инцидентах с персональными данными.
9.23. Владелец Внешней информационной системы может самостоятельно выступать оператором персональных данных в отношении обработки, осуществляемой им для собственных целей.
Оператор не определяет правила самостоятельной обработки данных владельцами Wildberries, Ozon и иных внешних систем.
9.24. Передача персональных данных иностранной Внешней информационной системе допускается только после выполнения требований раздела 7 Политики.
9.25. Правила настоящего раздела не освобождают Оператора от обязанности обеспечивать безопасность персональных данных и не освобождают Заказчика от ответственности за правомерность подключенного кабинета, предоставленных полномочий и переданных данных.

10. Telegram и иные Каналы связи
10.1. При фактическом запуске соответствующей интеграции Telegram может использоваться как добровольно подключаемый дополнительный Канал связи посредством официальной программы-бота Оператора.
Отказ от подключения Telegram не ограничивает основную функциональность Сервиса, если до активации конкретной функции прямо не указано, что такой Канал необходим для ее работы.
10.2. Акцепт Публичной оферты, регистрация в Сервисе или указание имени пользователя Telegram сами по себе не означают подключения Telegram.
Подключение осуществляется посредством отдельного действия Пользователя.
10.3. Привязка Учетной записи к Telegram осуществляется преимущественно посредством:
  1. одноразовой ссылки;
  2. одноразового кода;
  3. команды программы-бота;
  4. иного механизма, позволяющего подтвердить владение соответствующей Учетной записью Telegram.
Ручной ввод имени пользователя Telegram без подтверждения через программу-бота не считается достаточным подтверждением принадлежности аккаунта, поскольку имя пользователя может отсутствовать или изменяться.
10.4. Для устойчивой технической связи используется уникальный числовой идентификатор пользователя или чата Telegram.
10.5. При подключении Telegram могут обрабатываться данные, указанные в пункте 4.9 Политики, включая:
  1. уникальный идентификатор пользователя;
  2. идентификатор чата;
  3. отображаемое имя;
  4. фамилию, если она передается Telegram;
  5. имя пользователя, если оно установлено;
  6. языковые настройки;
  7. дату и время подключения;
  8. команды и сообщения, направленные программе-боту;
  9. статусы доставки;
  10. настройки уведомлений.
Номер телефона обрабатывается только если Пользователь отдельно передал его программе-боту либо такая обработка объективно необходима для выбранной функции.
10.6. Цели обработки определяются пунктом 5.2.14 Политики, а правовые основания - пунктом 6.12 Политики.
10.7. До подключения Пользователю предоставляется информация:
  1. о назначении программы-бота;
  2. о категориях получаемых данных;
  3. о доступных видах уведомлений;
  4. о действиях, которые могут выполняться через программу-бота;
  5. о порядке отключения;
  6. о статусе Telegram как внешнего сервиса;
  7. о трансграничной передаче, если она осуществляется;
  8. о сроках хранения данных привязки.
10.8. Через Telegram могут направляться:
  1. уведомления о безопасности;
  2. уведомления о задачах и рабочих событиях;
  3. сообщения о состоянии Интеграций;
  4. уведомления о Подписке и оплате;
  5. ответы службы поддержки;
  6. иные сообщения, выбранные Пользователем.
10.9. Рекламные и маркетинговые сообщения направляются только при наличии отдельного предварительного согласия.
Согласие на подключение Telegram не является согласием на рекламу.
10.10. После отказа от рекламных сообщений Оператор немедленно прекращает их направление, но вправе продолжать направлять необходимые сервисные, технические и юридически значимые сообщения через предусмотренные для этого Каналы связи.
10.11. Оператор по возможности не включает в сообщение:
  1. полный текст Контента Заказчика;
  2. сведения о покупателях и работниках;
  3. коммерческую тайну;
  4. платежные данные;
  5. Данные доступа;
  6. иные сведения ограниченного доступа.
Вместо этого Оператор вправе направить:
  1. краткое уведомление;
  2. обезличенное описание события;
  3. защищенную ссылку на Личный кабинет;
  4. предложение пройти повторную аутентификацию.
10.12. Пользователю запрещается передавать программе-боту:
  1. пароли;
  2. одноразовые коды;
  3. полные реквизиты банковских карт;
  4. Данные доступа к программным интерфейсам;
  5. специальные категории персональных данных;
  6. биометрические персональные данные;
  7. персональные данные третьих лиц без законного основания;
  8. документы, для обработки которых Telegram не предназначен.
10.13. Telegram является Внешней информационной системой, которая:
  1. не принадлежит Оператору;
  2. осуществляет собственную обработку данных;
  3. действует на основании собственных условий и политики;
  4. может изменять свои программные интерфейсы и правила;
  5. может ограничивать или прекращать доставку сообщений.
10.14. Передача данных в Telegram осуществляется только при соблюдении требований раздела 7 Политики.
Если необходимые требования к локализации или трансграничной передаче не выполнены, Оператор не активирует соответствующую функцию до устранения правовых и технических препятствий.
10.15. Оператор не использует Telegram как основную базу хранения персональных данных и по возможности не осуществляет через него первичный сбор обязательных регистрационных, платежных или идентификационных данных.
10.16. Пользователь вправе отключить Telegram:
  1. в Личном кабинете;
  2. командой программы-бота;
  3. посредством обращения в поддержку;
  4. иным предусмотренным Сервисом способом.
10.17. После отключения Оператор:
  1. прекращает направление новых сообщений;
  2. прекращает обычное использование идентификатора чата;
  3. удаляет или блокирует активную привязку в порядке раздела 11 Политики;
  4. сохраняет минимальные сведения, если это необходимо для безопасности, подтверждения отказа или исполнения закона.
10.18. Отключение Telegram в Twims:
  1. не удаляет ранее доставленные сообщения;
  2. не удаляет чат средствами Telegram;
  3. не прекращает самостоятельную обработку данных самим Telegram;
  4. не удаляет Учетную запись Пользователя в Telegram.
Пользователь самостоятельно управляет ранее переданными сообщениями средствами Telegram.
10.19. Если программа-бот позволяет совершать действия в Сервисе:
  1. перечень доступных действий указывается в интерфейсе;
  2. действие инициируется Пользователем;
  3. учитывается назначенная Роль доступа;
  4. для значимых действий может требоваться дополнительное подтверждение;
  5. действия фиксируются в технических журналах;
  6. применяются правила безопасности Учетной записи.
10.20. Telegram не используется как единственный способ направления юридически значимых сообщений, если невозможно достоверно подтвердить отправителя, содержание, дату и доставку.
10.21. Сообщение в Telegram о платеже не заменяет кассовый чек, счет, акт или иной обязательный расчетный документ.
10.22. Положения настоящего раздела применяются к иным внешним Каналам связи в соответствующей части с учетом:
  1. технических особенностей;
  2. места обработки данных;
  3. правового статуса владельца;
  4. содержания его условий;
  5. применимых требований к рекламе и персональным данным.
10.23. Оператор не использует в качестве официальных Каналов связи информационные ресурсы:
  1. доступ к которым ограничен на территории Российской Федерации;
  2. принадлежащие организациям, деятельность которых запрещена на территории Российской Федерации;
  3. использование которых для соответствующих коммуникаций или рекламы запрещено законодательством.
11. Сроки обработки, хранения, блокирования и уничтожения персональных данных
11.1. Персональные данные хранятся в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют:
  1. конкретная цель обработки;
  2. договор с субъектом персональных данных;
  3. документированное поручение Заказчика;
  4. обязательные требования законодательства;
  5. необходимость предъявления или защиты правового требования.
11.2. При определении срока Оператор учитывает:
  1. цель обработки;
  2. правовое основание;
  3. категорию данных;
  4. характер отношений с субъектом;
  5. обязательные сроки хранения документов;
  6. сроки исковой давности;
  7. техническую возможность безопасного удаления;
  8. необходимость расследования инцидента;
  9. документированные указания Заказчика.
11.3. Истечение одного срока не означает автоматического уничтожения всех связанных данных.
Один и тот же документ может продолжать храниться в минимально необходимом объеме на ином законном основании, например для бухгалтерского учета или защиты в споре.
11.4. Технические данные посетителей и файлы cookie хранятся в течение сроков, указанных в интерфейсе управления файлами cookie и отдельном документе об их использовании.
Обязательные сеансовые файлы могут удаляться после завершения сессии, а иные файлы - по окончании установленного для них срока или после отзыва согласия.
11.5. Данные заявок на демонстрацию и обращений лиц, не ставших Пользователями, хранятся до завершения рассмотрения обращения и не более одного года со дня направления окончательного ответа, если более длительное хранение не требуется для рассмотрения продолжающегося спора, исполнения требования законодательства или осуществляется на основании отдельного согласия субъекта.
11.6. Данные Учетной записи обрабатываются в течение срока ее использования и действия договора.
После прекращения договора активная копия данных, необходимых для восстановления доступа или выгрузки Контента, может сохраняться в течение срока, предусмотренного Публичной офертой, по общему правилу - не более тридцати календарных дней.
11.7. После окончания периода восстановления Оператор удаляет либо обезличивает данные Учетной записи, кроме минимально необходимых сведений:
  1. об Акцепте;
  2. о договоре;
  3. о расчетах;
  4. о юридически значимых сообщениях;
  5. о нарушениях и инцидентах;
  6. о предъявленных требованиях.
Такие сведения хранятся в течение применимых обязательных сроков и сроков защиты прав.
11.8. Бухгалтерские и первичные учетные документы, включая содержащиеся в них персональные данные, хранятся в течение срока, установленного законодательством о бухгалтерском и налоговом учете, но не менее пяти лет после соответствующего отчетного года, если более продолжительный срок не установлен законом.
11.9. Данные обращений в техническую поддержку хранятся до полного рассмотрения обращения и в течение трех лет со дня направления окончательного ответа. Если обращение связано с продолжающимся спором, инцидентом информационной безопасности или производством государственного органа либо суда, соответствующие сведения хранятся до окончательного завершения такого разбирательства и истечения применимого срока защиты прав.
11.10. Сведения об участии в Программе рекомендаций хранятся в течение срока участия, ожидания и использования Бонуса, а после окончательного начисления, использования, отмены или корректировки Бонуса - в течение трех лет, если более длительный срок не требуется для рассмотрения спора или исполнения законодательства.
11.11. Сведения о подключении Telegram обрабатываются до его отключения.
Активная привязка удаляется или блокируется не позднее тридцати календарных дней после отключения, если отсутствует иное законное основание.
Минимальные журналы подключения, изменения настроек и отключения Telegram хранятся не более трех лет со дня соответствующего события, если более длительный срок не требуется в связи с инцидентом, спором или обязательным требованием законодательства.
11.12. Если запрос и результат ИИ-функции не сохраняются Пользователем в составе Контента Заказчика, их содержание хранится не более тридцати календарных дней со дня формирования результата, если более длительное хранение не требуется для рассмотрения обращения Пользователя, расследования инцидента или исполнения требования законодательства.
Если результат сохранен Пользователем в Рабочем пространстве, он хранится как Контент Заказчика в соответствии с пунктами 11.14-11.18 Политики.
Технические журналы использования ИИ-функции, не содержащие полного содержания запроса и результата, хранятся не более одного года.
11.13. Данные технических журналов и информационной безопасности хранятся в течение срока, необходимого для:
  1. выявления угроз;
  2. расследования инцидентов;
  3. предотвращения повторных атак;
  4. подтверждения электронных действий;
  5. исполнения требований законодательства.
Содержание и срок хранения таких журналов ограничиваются целью безопасности и не используются для необоснованного наблюдения за Пользователями.
По общему правилу технические журналы и журналы информационной безопасности хранятся не более одного года. Сведения, относящиеся к подтвержденному инциденту, нарушению либо спору, могут храниться в течение трех лет после завершения расследования или дольше - до окончательного завершения соответствующего разбирательства и истечения срока защиты прав.
11.14. Персональные данные Заказчика хранятся:
  1. в течение действия договора и использования Рабочего пространства;
  2. до удаления Заказчиком;
  3. до получения документированного указания Заказчика;
  4. до истечения согласованного срока восстановления;
  5. до прекращения иного законного основания.
11.15. Отключение Интеграции не влечет автоматического удаления импортированных данных.
Их удаление осуществляется в порядке, установленном пунктом 9.20 Политики и Публичной офертой.
11.16. По окончании указанного срока активные копии Персональных данных Заказчика удаляются. Необратимое обезличивание вместо удаления допускается по документированному указанию Заказчика либо в отношении статистических и агрегированных сведений, которые более не позволяют определить субъекта персональных данных и не позволяют восстановить исходные данные.
Если Сторонами согласован возврат данных, он осуществляется до их удаления в технически доступном формате. Блокирование применяется как временная мера, если немедленное удаление технически невозможно или дальнейшее хранение обязательно в соответствии с законодательством Российской Федерации.
11.17. Удаленные данные могут временно сохраняться в резервных копиях до завершения установленного цикла их перезаписи. В этот период данные изолируются от обычного использования, не предоставляются Пользователям и могут восстанавливаться только в рамках восстановления информационной системы. После восстановления такие данные повторно включаются в процедуру удаления.
11.18. Резервные копии, содержащие удаленные персональные данные, окончательно удаляются или перезаписываются не позднее тридцати календарных дней с даты удаления активной копии, если более длительное хранение прямо не требуется законодательством Российской Федерации. Если уничтожение в установленный срок технически невозможно, данные блокируются и уничтожаются в пределах максимального срока, предусмотренного законодательством.
11.19. При достижении цели обработки Оператор прекращает обработку и уничтожает либо обеспечивает уничтожение персональных данных в срок, не превышающий тридцати календарных дней, если отсутствует иное законное основание.
11.20. При отзыве согласия Оператор прекращает обработку, основанную только на таком согласии, и при отсутствии иного основания уничтожает данные в срок, не превышающий тридцати календарных дней.
11.21. При получении требования о прекращении обработки Оператор прекращает ее в срок, не превышающий десяти рабочих дней, кроме случаев, когда закон допускает продолжение обработки.
Срок может быть продлен не более чем на пять рабочих дней при направлении субъекту мотивированного уведомления.
11.22. При выявлении неправомерной обработки Оператор:
  1. блокирует затронутые данные на период проверки;
  2. прекращает неправомерную обработку не позднее трех рабочих дней с момента выявления;
  3. если обеспечить правомерность невозможно, уничтожает данные не позднее десяти рабочих дней с момента выявления;
  4. уведомляет субъекта и уполномоченный орган в предусмотренных законом случаях.
11.23. При подтверждении неточности персональных данных Оператор на основании предоставленных сведений уточняет персональные данные либо обеспечивает их уточнение в течение семи рабочих дней со дня предоставления соответствующих сведений, после чего снимает блокирование персональных данных.
11.24. При получении сведений, подтверждающих неполноту, неточность или неактуальность персональных данных, Оператор вносит необходимые изменения либо обеспечивает их внесение в течение семи рабочих дней со дня предоставления соответствующих сведений и снимает блокирование персональных данных.
11.25. Уничтожение осуществляется способом, исключающим возможность восстановления содержания персональных данных, включая:
  1. удаление записей из активной базы данных;
  2. удаление электронных файлов;
  3. перезапись носителя;
  4. уничтожение материального носителя;
  5. удаление ключей, делающих восстановление данных невозможным;
  6. иной соответствующий архитектуре способ.
11.26. Уничтожение подтверждается в порядке, установленном Роскомнадзором, включая оформление:
  1. акта об уничтожении персональных данных;
  2. выгрузки из журнала регистрации событий в информационной системе - при автоматизированной обработке;
  3. иных необходимых подтверждающих документов.
11.27. Оператор вправе хранить документы, подтверждающие уничтожение, в течение обязательного срока, поскольку такие документы сами по себе необходимы для подтверждения соблюдения законодательства.
11.28. После надлежащего обезличивания Оператор вправе сохранять статистические и технические сведения без ограничения сроком, если:
  1. невозможно определить субъекта без дополнительной информации;
  2. дополнительная информация хранится отдельно;
  3. сведения не позволяют восстановить исходный Контент;
  4. отсутствует раскрытие коммерческой тайны;
  5. данные не используются для обхода требований законодательства.
11.29. Простое удаление имени, адреса электронной почты или номера телефона не считается достаточным обезличиванием, если субъекта можно определить по совокупности иных признаков.
11.30. После окончательного уничтожения Оператор не гарантирует возможность восстановления Учетной записи, Рабочего пространства, файлов, истории действий и иных данных.
Заказчик обязан своевременно выгрузить необходимые материалы до истечения периода восстановления.

12. Меры по обеспечению выполнения обязанностей Оператора и безопасности персональных данных
12.1. Оператор принимает необходимые и достаточные правовые, организационные и технические меры для:
  1. выполнения обязанностей, предусмотренных законодательством Российской Федерации о персональных данных;
  2. защиты персональных данных от неправомерного или случайного доступа;
  3. предотвращения уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий;
  4. своевременного выявления нарушений и инцидентов;
  5. устранения причин и последствий нарушений;
  6. восстановления персональных данных и работоспособности информационных систем в предусмотренных случаях.
12.2. Состав применяемых мер определяется Оператором с учетом:
  1. целей обработки;
  2. категорий субъектов персональных данных;
  3. состава, объема и характера обрабатываемых данных;
  4. способов обработки;
  5. актуальных угроз безопасности;
  6. возможного вреда субъектам персональных данных;
  7. установленного уровня защищенности информационной системы персональных данных;
  8. используемой технической архитектуры;
  9. привлеченных лиц;
  10. требований законодательства Российской Федерации.
12.3. Настоящий раздел содержит общедоступные сведения о реализуемых требованиях к защите персональных данных.
Оператор не раскрывает в общедоступном документе сведения о конкретной конфигурации средств защиты, ключах, паролях, сетевой архитектуре, уязвимостях, правилах обнаружения атак и иные сведения, раскрытие которых может создать дополнительную угрозу безопасности.
12.4. К правовым и организационным мерам Оператора относятся в применимом объеме:
  1. принятие настоящей Политики;
  2. принятие локальных актов, регламентирующих обработку и защиту персональных данных;
  3. определение для каждой цели категорий субъектов, перечня данных, правовых оснований, операций, способов и сроков обработки;
  4. установление порядка прекращения обработки, блокирования и уничтожения данных;
  5. определение лица, ответственного за организацию обработки персональных данных и взаимодействие по соответствующим вопросам; функции такого лица могут осуществляться непосредственно Оператором;
  6. разграничение полномочий работников, исполнителей и иных допущенных лиц;
  7. допуск к персональным данным только при наличии служебной необходимости;
  8. установление обязанностей по конфиденциальности;
  9. ознакомление допущенных лиц с законодательством, настоящей Политикой и локальными актами;
  10. проведение обучения или инструктажа по вопросам защиты персональных данных;
  11. ведение учета информационных систем, целей обработки и используемых баз данных;
  12. проведение внутреннего контроля и, при необходимости, аудита;
  13. оценка возможного вреда субъектам персональных данных;
  14. проверка соответствия объема данных заявленным целям;
  15. установление порядка рассмотрения обращений субъектов персональных данных;
  16. установление порядка взаимодействия с Заказчиками и Привлеченными лицами;
  17. установление порядка реагирования на инциденты;
  18. контроль исполнения требований локализации и трансграничной передачи;
  19. проверка соответствия настоящей Политики фактическим процессам Оператора;
  20. своевременная актуализация уведомлений, направленных в Роскомнадзор.
12.5. Лица, получившие доступ к персональным данным, допускаются к их обработке только в объеме, необходимом для выполнения соответствующей функции.
Прекращение трудовых, гражданско-правовых либо иных отношений является основанием для прекращения или пересмотра соответствующего доступа.
12.6. Оператор принимает меры для обеспечения того, чтобы Привлеченные лица:
  1. обрабатывали персональные данные только в согласованных целях;
  2. не использовали данные самостоятельно;
  3. соблюдали конфиденциальность;
  4. применяли необходимые меры защиты;
  5. уведомляли Оператора об инцидентах без неоправданной задержки;
  6. содействовали исполнению запросов субъектов и государственных органов;
  7. прекращали обработку и удаляли данные в предусмотренных случаях;
  8. соблюдали требования раздела 7 Политики.
12.7. До начала либо при существенном изменении автоматизированной обработки Оператор:
  1. определяет актуальные угрозы безопасности персональных данных;
  2. определяет применимый уровень защищенности информационной системы;
  3. устанавливает необходимый состав организационных и технических мер;
  4. оценивает эффективность таких мер;
  5. документирует результаты в предусмотренном внутренними процедурами объеме.
12.8. Оценка угроз и применяемых мер пересматривается при:
  1. изменении архитектуры Сервиса;
  2. подключении нового Привлеченного лица;
  3. появлении новых категорий персональных данных;
  4. подключении иностранного сервиса;
  5. внедрении ИИ-функции;
  6. существенном изменении Интеграции;
  7. выявлении новой уязвимости или инцидента;
  8. изменении законодательства;
  9. изменении характера либо масштаба обработки.
12.9. Оператор применяет разграничение доступа с учетом:
  1. обязанностей допущенного лица;
  2. назначенной Роли доступа;
  3. принципа минимально необходимых полномочий;
  4. необходимости разделения административных и пользовательских функций;
  5. характера обрабатываемых данных.
12.10. Для защиты Учетных записей и административных средств доступа могут применяться:
  1. требования к сложности паролей;
  2. хранение паролей в виде стойких необратимых значений;
  3. многофакторная аутентификация;
  4. ограничение числа неуспешных попыток входа;
  5. временная блокировка;
  6. завершение скомпрометированных сессий;
  7. повторная аутентификация для значимых действий;
  8. ограничение срока действия сессии;
  9. контроль административного доступа;
  10. иные соразмерные меры.
12.11. Оператор не запрашивает у Пользователя пароль, одноразовый код, полный секрет Данных доступа либо защитный код банковской карты посредством электронной почты, Telegram, комментариев или иных незащищенных каналов.
12.12. При передаче персональных данных по открытым сетям Оператор применяет защищенные протоколы и иные меры, соответствующие характеру передаваемых сведений.
12.13. Шифровальные и иные средства защиты применяются в случаях и объеме, определяемых:
  1. актуальными угрозами;
  2. уровнем защищенности;
  3. требованиями законодательства;
  4. технической архитектурой;
  5. характером данных;
  6. условиями договоров с Привлеченными лицами.
Настоящая Политика не означает, что каждый вид данных обязательно шифруется одним и тем же способом на всех этапах обработки.
12.14. Оператор принимает меры для предотвращения хранения:
  1. паролей в открытом виде;
  2. полных секретов Данных доступа в обычных журналах;
  3. полных реквизитов банковских карт в инфраструктуре Оператора, если платеж производится через защищенную форму Платежного провайдера;
  4. избыточных копий документов и файлов;
  5. персональных данных в не предназначенных для этого полях.
12.15. В информационных системах могут фиксироваться события, необходимые для:
  1. подтверждения авторизации;
  2. контроля доступа;
  3. расследования инцидентов;
  4. диагностики ошибок;
  5. подтверждения электронных действий;
  6. выявления злоупотреблений;
  7. исполнения требований законодательства.
12.16. Журналы могут содержать сведения, предусмотренные пунктом 4.8 Политики.
Содержание и сроки хранения журналов ограничиваются соответствующими целями и определяются разделом 11 Политики.
12.17. Оператор принимает меры для предотвращения:
  1. несанкционированного изменения журналов;
  2. необоснованного доступа к ним;
  3. фиксации избыточных сведений;
  4. использования журналов для целей, несовместимых с безопасностью, исполнением договора и защитой прав.
12.18. При разработке и эксплуатации Сервиса Оператор применяет в доступном и соразмерном объеме:
  1. управление изменениями программного обеспечения;
  2. разграничение сред разработки, испытания и эксплуатации;
  3. проверку обновлений перед внедрением;
  4. устранение подтвержденных уязвимостей;
  5. контроль используемых программных компонентов;
  6. резервирование критически важных компонентов;
  7. ограничение административного доступа;
  8. безопасное хранение секретов;
  9. анализ технических ошибок;
  10. процедуры восстановления после сбоя.
12.19. Реальные персональные данные не используются в среде разработки и испытания без объективной необходимости и соответствующих мер защиты.
При наличии технической возможности используются обезличенные, синтетические либо специально подготовленные испытательные данные.
12.20. Оператор осуществляет резервное копирование в объеме, необходимом для обеспечения устойчивости и восстановления Сервиса.
Наличие резервных копий не означает гарантии восстановления каждого отдельного объекта на любой произвольно выбранный момент.
12.21. Доступ к резервным копиям ограничивается.
Резервные копии:
  1. не используются для обычной текущей обработки;
  2. защищаются от неправомерного доступа;
  3. включаются в процедуры удаления и перезаписи;
  4. восстанавливаются только при наличии технической необходимости;
  5. при восстановлении повторно подвергаются процедурам блокирования и удаления.
Порядок и сроки удаления определяются разделом 11 Политики.
12.22. Оператор до ввода в эксплуатацию существенных изменений и периодически в процессе работы оценивает эффективность применяемых мер защиты.
Такая оценка может включать:
  1. проверку настроек доступа;
  2. проверку журналирования;
  3. проверку восстановления;
  4. анализ уязвимостей;
  5. проверку соблюдения сроков хранения;
  6. проверку работы механизмов удаления;
  7. анализ действий Привлеченных лиц;
  8. проверку соответствия фактической обработки документам Оператора.
12.23. Выявленные недостатки устраняются с учетом:
  1. их критичности;
  2. возможного вреда субъектам;
  3. масштаба затронутых данных;
  4. вероятности неправомерного доступа;
  5. технической сложности исправления.
12.24. Инцидентом признается событие, которое привело либо могло привести к:
  1. неправомерному доступу;
  2. случайной или неправомерной передаче;
  3. раскрытию;
  4. уничтожению;
  5. изменению;
  6. блокированию;
  7. утрате доступности;
  8. иному нарушению безопасности персональных данных.
12.25. При выявлении предполагаемого инцидента Оператор:
  1. регистрирует сведения о событии;
  2. принимает меры для ограничения последствий;
  3. сохраняет необходимые доказательства;
  4. определяет затронутые информационные системы и данные;
  5. оценивает возможный вред субъектам;
  6. устанавливает предполагаемые причины;
  7. привлекает необходимых специалистов и Привлеченных лиц;
  8. проводит внутреннее расследование;
  9. устраняет либо ограничивает уязвимость;
  10. принимает меры для предотвращения повторения.
12.26. При установлении факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, Оператор уведомляет Роскомнадзор:
  1. в течение двадцати четырех часов - о произошедшем инциденте, предполагаемых причинах, возможном вреде, принятых мерах и лице, ответственном за взаимодействие с Роскомнадзором;
  2. в течение семидесяти двух часов - о результатах внутреннего расследования и лицах, действия которых стали причиной инцидента, если такие лица установлены.
12.27. Если инцидент затрагивает Персональные данные Заказчика, обрабатываемые по поручению, Оператор уведомляет соответствующего Заказчика в порядке и сроки, предусмотренные Публичной офертой и соглашением об обработке персональных данных.
12.28. Субъекты персональных данных уведомляются об инциденте в случаях, предусмотренных законодательством, обязательным требованием уполномоченного органа либо когда такое уведомление объективно необходимо для уменьшения возможного вреда.
12.29. Оператор принимает необходимые и соразмерные меры защиты, однако ни одна информационная система не может быть гарантированно защищена от всех существующих и будущих угроз.
Настоящее положение не освобождает Оператора от выполнения предусмотренных законодательством обязанностей и ответственности за собственные нарушения.

13. Права субъектов персональных данных и порядок их осуществления
13.1. Субъект персональных данных вправе:
  1. получить подтверждение факта обработки его персональных данных;
  2. получить сведения о правовых основаниях и целях обработки;
  3. получить сведения о применяемых способах обработки;
  4. получить сведения об Операторе;
  5. получить сведения о лицах, которым данные могут быть раскрыты, кроме работников Оператора;
  6. ознакомиться с относящимися к нему персональными данными;
  7. получить сведения об источнике данных;
  8. получить сведения о сроках обработки и хранения;
  9. получить сведения о порядке осуществления своих прав;
  10. получить сведения об осуществленной или предполагаемой трансграничной передаче;
  11. получить сведения о лице, осуществляющем обработку по поручению Оператора;
  12. получить сведения о способах исполнения Оператором обязанностей по защите персональных данных;
  13. требовать уточнения данных;
  14. требовать блокирования данных;
  15. требовать уничтожения данных, если они незаконно получены, не требуются для цели обработки, являются неполными, неточными либо устаревшими;
  16. отозвать ранее предоставленное согласие;
  17. потребовать прекращения обработки;
  18. немедленно потребовать прекращения прямой рекламной обработки;
  19. возражать против исключительно автоматизированного решения в предусмотренных законом случаях;
  20. обжаловать действия или бездействие Оператора в Роскомнадзор либо суд;
  21. осуществлять иные права, предусмотренные законодательством.
13.2. Обращение может быть направлено:
  1. через функцию Личного кабинета, если она доступна;
  2. по адресу электронной почты roman@twims.io;
  3. почтовым отправлением по адресу Оператора, указанному в разделе 2 Политики;
  4. в форме электронного документа, подписанного электронной подписью;
  5. иным способом, позволяющим установить заявителя и содержание требования.
13.3. В теме сообщения рекомендуется указать:
«Обращение по вопросам персональных данных».
13.4. Использование Личного кабинета либо направление сообщения с подтвержденного адреса электронной почты может использоваться для идентификации субъекта в отношении обычных запросов, если характер запроса и уровень риска допускают такой способ.
13.5. Обращение должно содержать сведения, позволяющие:
  1. определить заявителя;
  2. подтвердить, что запрашиваемые данные относятся к заявителю;
  3. определить отношения заявителя с Оператором;
  4. определить содержание требования;
  5. направить ответ безопасным способом.
13.6. Формальный запрос о предоставлении сведений в порядке законодательства должен содержать сведения, предусмотренные законодательством, включая:
  1. сведения об основном документе, удостоверяющем личность субъекта или его представителя;
  2. дату выдачи документа и сведения о выдавшем его органе;
  3. сведения, подтверждающие участие субъекта в отношениях с Оператором либо факт обработки его данных;
  4. подпись субъекта или его представителя.
13.7. Оператор не требует направления копии паспорта по обычной электронной почте, если личность и полномочия могут быть подтверждены менее рискованным способом.
При недостаточности представленных сведений Оператор вправе запросить дополнительное подтверждение, соразмерное характеру требования.
13.8. Представитель субъекта дополнительно предоставляет сведения и документы, подтверждающие его полномочия.
Оператор вправе проверить действительность и объем полномочий представителя.
13.9. Обращение от имени несовершеннолетнего либо недееспособного лица рассматривается с учетом полномочий его законного представителя и требований законодательства.
13.10. Сведения о факте и условиях обработки предоставляются в течение десяти рабочих дней с момента получения обращения или запроса.
Срок может быть продлен не более чем на пять рабочих дней при направлении субъекту мотивированного уведомления с указанием причин продления.
13.11. Ответ предоставляется в доступной форме и не должен содержать персональные данные других субъектов без законного основания.
13.12. Ответ предоставляется в форме, в которой было направлено обращение, если субъект не попросил об иной форме и ее использование не создает угрозу безопасности.
13.13. Ознакомление с персональными данными осуществляется безвозмездно, если законодательством не предусмотрено иное.
13.14. При получении сведений, подтверждающих неполноту, неточность или неактуальность персональных данных, Оператор вносит необходимые изменения в срок, не превышающий семи рабочих дней.
13.15. При подтверждении незаконности получения или обработки персональных данных Оператор прекращает неправомерную обработку в срок, не превышающий трех рабочих дней с даты выявления нарушения. Если обеспечить правомерность обработки невозможно, Оператор уничтожает такие персональные данные в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки.
При подтверждении отсутствия необходимости в персональных данных для заявленной цели применяются порядок и срок, предусмотренные пунктом 11.19 настоящей Политики. На период проверки соответствующие персональные данные блокируются в случаях, предусмотренных законодательством Российской Федерации.
13.16. На период проверки предполагаемой неправомерности или неточности Оператор блокирует соответствующие данные, если такое блокирование не нарушает права и законные интересы субъекта либо третьих лиц.
13.17. Иные сроки прекращения обработки, уничтожения и блокирования определяются разделом 11 Политики.
13.18. Отзыв согласия должен позволять установить:
  1. субъекта;
  2. согласие, которое отзывается;
  3. соответствующую цель обработки;
  4. дату либо обстоятельства его предоставления, если они известны субъекту.
13.19. Отзыв согласия не прекращает обработку, которая может правомерно продолжаться на ином основании.
Оператор уведомляет субъекта о наличии такого основания в ответе на обращение.
13.20. Требование о прекращении обработки исполняется в порядке и сроки, предусмотренные пунктом 11.21 Политики.
13.21. Обработка в целях прямого продвижения товаров, работ и услуг прекращается немедленно после получения соответствующего требования.
13.22. Повторный запрос о предоставлении ранее предоставленных сведений может быть направлен не ранее чем через тридцать календарных дней, если более короткий срок не установлен законом, договором либо иным применимым актом.
13.23. До истечения указанного срока повторный запрос допускается, если первоначально сведения были предоставлены не полностью. Такой запрос должен содержать обоснование.
13.24. Оператор вправе отказать в исполнении запроса только при наличии предусмотренного законом основания.
Отказ должен быть мотивированным и содержать ссылку на применимое положение закона.
13.25. Мотивированный отказ направляется в течение десяти рабочих дней с возможностью продления не более чем на пять рабочих дней при предварительном уведомлении субъекта.
13.26. Если обращение относится к Персональным данным Заказчика, цели обработки которых определяет Заказчик, Оператор:
  1. определяет соответствующего Заказчика, если это возможно;
  2. направляет обращение Заказчику без неоправданной задержки;
  3. уведомляет заявителя о роли Оператора;
  4. оказывает Заказчику необходимое техническое содействие;
  5. самостоятельно принимает меры, если такая обязанность прямо возложена на Оператора законом.
13.27. Оператор не принимает за Заказчика решение о правомерности определенных Заказчиком целей и оснований обработки, кроме случаев, когда обязан действовать самостоятельно по закону.
13.28. Субъект вправе обжаловать действия или бездействие Оператора:
  1. в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций;
  2. в суд;
  3. иным предусмотренным законом способом.
Обращение непосредственно к Оператору не является обязательным условием такого обжалования, если иное прямо не установлено законом.

14. Привлеченные лица, получатели и передача персональных данных
14.1. Оператор вправе привлекать третьих лиц и передавать либо предоставлять им доступ к персональным данным только:
  1. при наличии правового основания;
  2. для достижения конкретной цели;
  3. в минимально необходимом объеме;
  4. при соблюдении требований конфиденциальности и безопасности;
  5. с учетом требований локализации и трансграничной передачи;
  6. с соблюдением прав субъектов персональных данных.
14.2. Оператор не продает персональные данные и не предоставляет их третьим лицам для самостоятельного рекламного использования без отдельного законного основания.
14.3. В качестве Привлеченных лиц могут использоваться:
  1. поставщики серверной и облачной инфраструктуры;
  2. центры обработки данных;
  3. поставщики резервного копирования;
  4. поставщики средств мониторинга и информационной безопасности;
  5. поставщики технической поддержки;
  6. поставщики сервисов доставки электронной почты и сообщений;
  7. поставщики систем управления обращениями;
  8. поставщики бухгалтерских сервисов;
  9. поставщики электронного документооборота;
  10. поставщики аналитических средств;
  11. поставщики ИИ-функций;
  12. иные технические подрядчики, необходимые для функционирования Сервиса.
14.4. Договор или иное поручение Привлеченному лицу должно определять:
1. категории субъектов персональных данных;
2. перечень обрабатываемых персональных данных;
3. перечень действий и операций с персональными данными;
4. конкретные цели обработки;
5. обязанность соблюдать принципы и правила обработки персональных данных, предусмотренные законодательством Российской Федерации;
6. обязанность соблюдать конфиденциальность;
7. обязанность соблюдать требования локализации персональных данных;
8. обязанность принимать меры, направленные на выполнение требований законодательства Российской Федерации о персональных данных;
9. обязанность обеспечивать безопасность персональных данных и соблюдать установленные Оператором требования к их защите;
10. обязанность по запросу Оператора в течение срока действия поручения, в том числе до начала обработки, предоставлять документы и сведения, подтверждающие принятие необходимых мер;
11. порядок и условия привлечения иных лиц к обработке;
12. обязанность без неоправданной задержки уведомлять Оператора об инцидентах, неправомерной или случайной передаче, доступе, утрате либо ином нарушении безопасности;
13. обязанность содействовать исполнению обращений субъектов персональных данных и требований государственных органов;
14. порядок возврата, блокирования, удаления и уничтожения данных после прекращения поручения;
15. запрет использовать персональные данные для собственных целей Привлеченного лица.
14.5. Оператор осуществляет разумную предварительную и последующую проверку Привлеченных лиц с учетом характера поручаемой обработки и возможного риска.
14.6. Самостоятельными операторами персональных данных в отношении собственных целей могут являться:
  1. кредитные организации;
  2. Платежные провайдеры;
  3. операторы платежных систем;
  4. операторы фискальных данных;
  5. поставщики облачной контрольно-кассовой техники;
  6. владельцы Внешних информационных систем;
  7. операторы связи;
  8. владельцы внешних Каналов связи;
  9. государственные органы;
  10. иные лица, самостоятельно определяющие цели и порядок обработки.
14.7. Такие лица самостоятельно несут ответственность за обработку, осуществляемую ими для собственных целей.
Оператор отвечает за законность своей передачи данных таким лицам и за собственные действия при их выборе и взаимодействии с ними в предусмотренных законом пределах.
14.8. Платежному провайдеру или банку могут передаваться:
  1. идентификатор заказа;
  2. сумма и валюта платежа;
  3. сведения о плательщике;
  4. адрес электронной почты или номер телефона;
  5. иные сведения, необходимые для проведения и подтверждения расчета.
14.9. Оператору фискальных данных, поставщику облачной кассы и иным участникам формирования расчетных документов могут передаваться сведения, необходимые для:
  1. формирования кассового чека;
  2. направления электронного чека;
  3. оформления возврата;
  4. выполнения требований законодательства о контрольно-кассовой технике.
14.10. Полные реквизиты банковской карты не передаются Оператору, если ввод осуществлен непосредственно в защищенном интерфейсе Платежного провайдера.
14.11. Аналитические сервисы используются только в объеме, соответствующем пунктам 5.2.16 и 6.10 Политики.
Необязательные аналитические средства, обрабатывающие персональные данные, активируются после получения необходимого согласия.
14.12. До подключения аналитического сервиса Оператор проверяет:
  1. состав собираемых данных;
  2. назначение файлов cookie;
  3. место хранения;
  4. наличие трансграничной передачи;
  5. сроки хранения;
  6. возможность отключения;
  7. использование данных поставщиком в собственных целях.
14.13. Передача данных Внешним информационным системам осуществляется в соответствии с разделом 9 Политики.
Передача данных Telegram и иным Каналам связи осуществляется в соответствии с разделом 10 Политики.
Передача данных поставщикам ИИ-функций осуществляется в соответствии с разделом 8 Политики.
14.14. Персональные данные могут быть предоставлены суду, Роскомнадзору, ФНС России, правоохранительным и иным уполномоченным органам:
  1. на основании закона;
  2. во исполнение судебного акта;
  3. по законному и надлежащим образом оформленному требованию;
  4. в иных предусмотренных законодательством случаях.
14.15. Оператор проверяет полномочия и содержание поступившего требования и раскрывает только тот объем данных, который необходим для его исполнения.
14.16. Данные могут предоставляться адвокатам, аудиторам, бухгалтерам и иным профессиональным консультантам в объеме, необходимом для оказания услуг, при условии наличия обязанности соблюдать конфиденциальность.
14.17. Оператор ведет актуальные сведения об основных Привлеченных лицах и получателях персональных данных.
Субъект вправе получить сведения о лицах, которым его данные могут быть раскрыты, в порядке раздела 13 Политики.
14.18. Если подключение нового лица существенно изменяет цели, место, состав или риски обработки, Оператор до начала такой обработки:
  1. проводит правовую и техническую оценку;
  2. при необходимости обновляет Политику;
  3. при необходимости получает новое согласие;
  4. выполняет требования раздела 7 Политики;
  5. актуализирует уведомление Роскомнадзору.
15. Конфиденциальность персональных данных
15.1. Оператор и иные лица, получившие доступ к персональным данным, не раскрывают третьим лицам и не распространяют персональные данные без согласия субъекта, если иное не предусмотрено федеральным законом.
15.2. Доступ к персональным данным предоставляется только:
  1. уполномоченным лицам Оператора;
  2. Привлеченным лицам;
  3. Уполномоченным пользователям Заказчика;
  4. иным получателям, имеющим законное основание,
и только в объеме, необходимом для соответствующей цели.
15.3. Лица, получившие доступ, обязаны:
  1. использовать данные только в разрешенных целях;
  2. не раскрывать данные неуполномоченным лицам;
  3. соблюдать установленные правила доступа;
  4. обеспечивать сохранность средств аутентификации;
  5. незамедлительно сообщать о предполагаемом нарушении;
  6. прекращать использование данных после утраты полномочий.
15.4. Обязанность соблюдать конфиденциальность сохраняется после прекращения трудовых, договорных и иных отношений в течение всего срока, пока данные сохраняют конфиденциальный характер либо пока обязанность не прекращена на законном основании.
15.5. Раскрытие допускается:
  1. с согласия субъекта;
  2. по поручению Заказчика в пределах законного указания;
  3. для исполнения договора с субъектом;
  4. Привлеченному лицу в соответствии с разделом 14 Политики;
  5. по законному требованию государственного органа;
  6. для защиты жизни, здоровья или иных жизненно важных интересов в предусмотренных законом случаях;
  7. на ином предусмотренном законодательством основании.
15.6. При обязательном раскрытии Оператор:
  1. проверяет основание и полномочия получателя;
  2. предоставляет минимально необходимый объем;
  3. фиксирует раскрытие в предусмотренных случаях;
  4. по возможности уведомляет субъекта либо Заказчика, если это не запрещено законом и не создает угрозу расследованию или безопасности.
15.7. Предоставление данных определенным Уполномоченным пользователям Рабочего пространства не является распространением неопределенному кругу лиц, если доступ разграничен и предоставлен в соответствии с указаниями Заказчика.
15.8. Публикация персональных данных на Сайте, в отзыве, описании проекта или рекламном материале допускается только при наличии соответствующего правового основания, а в необходимых случаях - отдельного согласия на распространение.
15.9. Факт размещения персональных данных самим Пользователем в закрытой части Сервиса не означает согласия на их:
  1. публичное размещение;
  2. использование в рекламе;
  3. передачу неопределенному кругу лиц;
  4. обучение общей модели искусственного интеллекта;
  5. самостоятельное использование Привлеченным лицом.
15.10. Оператор не вправе ссылаться на конфиденциальность для необоснованного ограничения прав субъекта на получение информации о собственной обработке.
При предоставлении ответа Оператор принимает меры для недопущения раскрытия данных других субъектов и сведений, охраняемых законом.
15.11. При ошибочном получении Пользователем доступа к данным другого лица Пользователь обязан:
  1. прекратить ознакомление;
  2. не копировать и не распространять данные;
  3. незамедлительно уведомить Оператора;
  4. выполнить разумные указания по устранению последствий.
15.12. Нарушение конфиденциальности рассматривается Оператором как инцидент и обрабатывается в порядке, предусмотренном пунктами 12.24-12.28 Политики.

16. Действие, изменение и опубликование Политики
16.1. Политика действует с даты, указанной в ее заголовке, до даты вступления в силу новой редакции.
16.2. Каждая редакция идентифицируется:
  1. датой вступления в силу;
  2. номером версии, если он используется;
  3. иными сведениями, позволяющими определить применявшийся текст.
16.3. Актуальная редакция размещается по адресу:
https://twims.io/privacy-policy
16.4. Доступ к Политике обеспечивается:
  1. в подвале Сайта;
  2. на страницах регистрации;
  3. рядом с формами сбора персональных данных;
  4. в Личном кабинете;
  5. перед подключением дополнительных функций, если характер обработки требует дополнительного информирования;
  6. иным способом, позволяющим ознакомиться с Политикой до предоставления данных.
16.5. Оператор вправе изменить Политику в связи с:
  1. изменением законодательства;
  2. изменением целей обработки;
  3. изменением состава данных;
  4. изменением архитектуры Сервиса;
  5. подключением нового Привлеченного лица;
  6. изменением Интеграций;
  7. подключением Канала связи или ИИ-функции;
  8. изменением требований безопасности;
  9. устранением неточностей и противоречий;
  10. изменением реквизитов Оператора.
16.6. Новая редакция не распространяется задним числом на ранее завершенную обработку и не создает правового основания для обработки, которая была неправомерной на момент ее осуществления.
16.7. Публикация новой редакции сама по себе:
  1. не является согласием субъекта на новую цель;
  2. не расширяет ранее предоставленное согласие;
  3. не является согласием на рекламу;
  4. не является согласием на распространение персональных данных;
  5. не является согласием на трансграничную передачу;
  6. не является согласием на обучение общей модели искусственного интеллекта;
  7. не заменяет отдельного действия субъекта, когда оно требуется законом.
16.8. До начала обработки для новой цели Оператор:
  1. определяет правовое основание;
  2. оценивает совместимость с первоначальной целью;
  3. обновляет документы;
  4. при необходимости получает отдельное согласие;
  5. при необходимости выполняет требования раздела 7 Политики;
  6. актуализирует уведомление Роскомнадзору.
16.9. Если изменения существенно затрагивают права субъектов, цели, категории данных, получателей либо место обработки, Оператор уведомляет Пользователей посредством:
  1. сообщения на Сайте;
  2. уведомления в Личном кабинете;
  3. электронной почты;
  4. иного подходящего Канала связи.
16.10. Отсутствие возражений либо продолжение использования Сервиса не считается согласием на обработку, для которой законодательством требуется отдельное активное волеизъявление.
16.11. Оператор хранит архивные редакции в течение срока, необходимого для:
  1. подтверждения условий обработки;
  2. рассмотрения обращений;
  3. защиты прав;
  4. исполнения требований законодательства.
16.12. При изменении сведений, включенных в уведомление об обработке персональных данных, Оператор направляет в Роскомнадзор уведомление обо всех произошедших изменениях не позднее пятнадцатого числа месяца, следующего за месяцем, в котором они возникли.
В случае полного прекращения обработки персональных данных Оператор направляет соответствующее уведомление в Роскомнадзор в течение десяти рабочих дней с даты прекращения обработки.
Уведомление о намерении осуществлять трансграничную передачу персональных данных направляется до начала такой передачи в порядке, установленном разделом 7 Политики.
16.13. Официальный текст Политики составляется на русском языке.
Перевод может предоставляться дополнительно. При расхождении применяется русский текст, если законодательством не установлено иное.
16.14. Вопросы, обращения, отзывы согласий и требования субъектов направляются:
Адрес электронной почты: roman@twims.io
Почтовый адрес: Республика Калмыкия, Целинный район, п. Верхний Яшкуль, ул. Красная, д. 9, кв. 2.
16.15. Во всем, что прямо не урегулировано Политикой, Оператор руководствуется законодательством Российской Федерации.

17. Контактная информация
Индивидуальный предпринимательИП Чугин Роман Сергеевич
ОГРНИП: 321190000001932
ИНН: 190309113560
Адрес регистрации: Республика Калмыкия, Целинный район, п. Верхний Яшкуль, ул. Красная, д. 9, кв. 2.
Email для общих вопросов: roman@twims.io
Банковские реквизиты:
Р/с 40802810902500173434
в банке ООО "Банк Точка"
К/с 30101810745374525104
БИК 044525104

Made on
Tilda