ПОЛИТИКА
обработки персональных данных при использовании Сервиса «Email Transport»
Дата обновления: 10.09.2026 г.
Версия: v.1.09.2026

Содержание
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика обработки персональных данных при использовании Сервиса «Email Transport» (далее – «Политика») определяет общие подходы, порядок и условия обработки персональных данных, осуществляемой Обществом с ограниченной ответственностью «АльтКрафт» (ОГРН 1156234006862, ИНН 6230090063, адрес: 390000, Рязанская область, г. Рязань, ул. Каширина, д. 1, помещ. 19, регистрационный номер в реестре операторов персональных данных № 62-16-000895) (далее – «Исполнитель») в связи с предоставлением доступа к Сервису «Email Transport» (далее – «Сервис»), а также меры по обеспечению безопасности персональных данных. 1.2. Политика разработана во исполнение требований законодательства Российской Федерации в области персональных данных, включая Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – «Федеральный закон № 152-ФЗ»), а также принятые в его развитие нормативные правовые акты. 1.3. Политика применяется: 1.3.1. к персональным данным, которые Исполнитель обрабатывает как оператор персональных данных в связи с заключением и исполнением Договора, предоставлением доступа к Сервису, поддержкой, биллингом, обеспечением безопасности и иной сопутствующей деятельностью. Для целей настоящей Политики под Договором понимается соглашение между Исполнителем и индивидуальным предпринимателем или юридическим лицом (далее – «Заказчик»), заключенное в форме акцепта Оферты (публичного предложения Исполнителя, адресованного юридическим лицам или индивидуальным предпринимателям с целью заключить с ними договор об оказании услуг по предоставлению доступа к Сервису на условиях, содержащихся в этом предложении) или путем составления одного документа, подписанного сторонами, в соответствии с которым Исполнитель обязуется оказать Заказчику услуги по предоставлению удаленного доступа к функциональным возможностям Сервиса посредством информационно-телекоммуникационной сети «Интернет», а также услуги по техническому обслуживанию и обеспечению работоспособности Сервиса (далее – «Услуги»); 1.3.2. к персональным данным, которые Исполнитель обрабатывает как лицо, осуществляющее обработку персональных данных по поручению Заказчика (оператора персональных данных) в рамках Договора и заключенного Исполнителем и Заказчиком Поручения на обработку персональных данных (далее – «Поручение») – в части, касающейся организационных и технических мер, порядка взаимодействия и разграничения ролей. 1.4. Термины, используемые в Политике, применяются в значении, установленном Федеральным законом № 152-ФЗ, Договором, Поручением, а также иными применимыми нормативными правовыми актами Российской Федерации. 1.5. Категории субъектов персональных данных при использовании Сервиса: 1.5.1. представители, работники, уполномоченные пользователи Заказчика (включая контактных лиц, администраторов, подписантов); 1.5.2. лица, обращающиеся в техническую поддержку и/или по вопросам оказания Услуг; 1.5.3. получатели сообщений Заказчика (далее – «Получатели») – в той мере, в какой их персональные данные обрабатываются в рамках оказания Услуг через Сервис. 1.6. Разграничение ролей при обработке персональных данных: 1.6.1. По персональным данным представителей/пользователей Заказчика, данным биллинга, договорного сопровождения, поддержки, безопасности, журналирования и иным данным, обрабатываемым для собственных целей Исполнителя, Исполнитель выступает оператором персональных данных. 1.6.2. По персональным данным Получателей сообщений, отправляемых Заказчиком через Сервис (включая, помимо прочего, адреса электронной почты, технические идентификаторы отправки, статусы доставки/ошибок/жалоб/отписок, технические метаданные доставки и событий), Исполнитель осуществляет обработку по поручению Заказчика в соответствии с Договором и Поручением. В указанных отношениях Заказчик является оператором персональных данных и самостоятельно определяет цели, правовые основания, состав данных, сроки и иные существенные параметры обработки. 1.7. Исполнитель не определяет цели обработки персональных данных Получателей, не принимает решения о законности оснований их обработки Заказчиком и не заменяет собой оператора персональных данных в лице Заказчика. 1.8. Заказчик гарантирует, что передача персональных данных Получателей Исполнителю и поручение их обработки осуществляются на законных основаниях, в объеме, необходимом для исполнения Договора, а также что при необходимости получены надлежащие согласия субъектов персональных данных и обеспечено их информирование в соответствии с законодательством. 1.9. Контакты по вопросам обработки персональных данных: 1.9.1. E-mail: cybersecurity@altcraft.com; 1.9.2. Почтовый адрес: 390000, Рязанская область, г. Рязань, ул. Каширина, д. 1, помещ. 19. 1.9.3. Обращения также могут направляться по иным каналам связи, предусмотренным Договором, если это не противоречит требованиям законодательства Российской Федерации и позволяет Исполнителю идентифицировать заявителя и предмет обращения.

2. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Исполнитель осуществляет обработку персональных данных на основе принципов, установленных Федеральным законом № 152-ФЗ, в том числе: 2.1.1. законности и справедливости; 2.1.2. ограничения обработки достижением конкретных, заранее определенных и законных целей; 2.1.3. недопущения обработки, несовместимой с целями сбора персональных данных; 2.1.4. соответствия объема и характера обрабатываемых персональных данных заявленным целям обработки; 2.1.5. точности, достаточности и актуальности персональных данных; 2.1.6. хранения персональных данных не дольше, чем этого требуют цели обработки, если иной срок не установлен законодательством РФ. 2.2. При обработке персональных данных по поручению Заказчика Исполнитель руководствуется также принципом обработки в пределах поручения и инструкций Заказчика, если такие инструкции не противоречат законодательству Российской Федерации, Договору и Поручению.

3. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Исполнитель обрабатывает персональные данные в следующих целях: 3.1.1. Заключение, исполнение, изменение и прекращение договоров с Заказчиком, включая: ✔ подготовку, согласование и подписание договорных документов; ✔ ведение деловой переписки; ✔ выставление счетов, формирование и направление УПД/актов и иных документов; ✔ ведение взаиморасчетов и урегулирование задолженности. 3.1.2. Предоставление доступа к Сервису и администрирование его использования, включая: ✔ создание и сопровождение учетных записей; ✔ управление ролями и правами доступа пользователей Заказчика; ✔ предоставление параметров подключения (SMTP/HTTP API) и технических настроек; ✔ организационное взаимодействие по вопросам оказания Услуг. 3.1.3. Оказание технической поддержки и сопровождение использования Сервиса, включая: ✔ прием и обработку обращений; ✔ диагностику и устранение технических проблем; ✔ сопровождение инцидентов; ✔ консультации по настройке и эксплуатации Сервиса. 3.1.4. Обеспечение информационной безопасности, предотвращение злоупотреблений и защита инфраструктуры Исполнителя и Сервиса, включая: ✔ контроль и журналирование доступа; ✔ выявление и пресечение несанкционированных действий; ✔ расследование инцидентов; ✔ применение мер технической защиты и контроля. 3.1.5. Соблюдение требований законодательства Российской Федерации, включая: ✔ бухгалтерский и налоговый учет; ✔ хранение документов; ✔ исполнение законных требований и запросов уполномоченных органов; ✔ защиту прав и законных интересов Исполнителя в рамках претензионной и судебной работы. 3.2. Цели обработки персональных данных Получателей (обработка по поручению Заказчика): 3.2.1. Персональные данные Получателей сообщений Заказчика обрабатываются Исполнителем по поручению Заказчика исключительно в целях исполнения Договора и оказания Услуг, включая: ✔ обеспечение технической возможности отправки сообщений; ✔ обработку запросов SMTP и/или HTTP API; ✔ обработку статусов доставки/ошибок/жалоб/отписок; ✔ работу журналов событий, вебхуков и иных технических механизмов Сервиса; ✔ обеспечение безопасности, диагностики и расследования инцидентов в объеме, необходимом для оказания Услуг. 3.2.2. Конкретные цели, состав персональных данных, действия (операции), способы и сроки обработки таких данных определяются Заказчиком и закрепляются в Поручении.

4. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Правовыми основаниями обработки персональных данных Исполнителем (в зависимости от конкретной ситуации) являются: 4.1.1. Договоры, заключаемые с Заказчиком, и действия, необходимые для заключения, исполнения, изменения и прекращения таких договоров. 4.1.2. Федеральные законы и иные нормативные правовые акты Российской Федерации, регулирующие деятельность Исполнителя (в том числе в сфере бухгалтерского, налогового учета, хранения документов, защиты информации и др.). 4.1.3. Уставные документы Исполнителя – в части осуществления хозяйственной деятельности и организации внутренних процессов. 4.1.4. Согласие субъекта персональных данных – в случаях, когда в соответствии с законодательством РФ требуется получение согласия или когда иное правовое основание отсутствует. 4.1.5. Осуществление прав и законных интересов Исполнителя или третьих лиц (в соответствии с п. 7 ч. 1 ст. 6 Федерального закона № 152-ФЗ), включая обеспечение безопасности Сервиса, предотвращение фрода, защиту инфраструктуры и администрирование доступа пользователей Заказчика. 4.1.6. Иные основания, предусмотренные законодательством Российской Федерации. 4.2. Правовые основания обработки по поручению Заказчика: 4.2.1. Правовые основания обработки персональных данных Получателей сообщений определяются Заказчиком как оператором персональных данных. 4.2.2. Исполнитель осуществляет обработку таких персональных данных на основании Поручения, Договора и инструкций Заказчика, предоставленных в рамках использования Сервиса. 4.2.3. Исполнитель не проверяет и не определяет самостоятельно достаточность правовых оснований обработки персональных данных Получателей Заказчиком, за исключением случаев, когда необходимость соответствующей проверки прямо вытекает из законодательства Российской Федерации, Договора, Поручения либо требований безопасности и защиты инфраструктуры Сервиса.

5. КАТЕГОРИИ СУБЪЕКТОВ И ОБЪЕМ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. Исполнитель как оператор обрабатывает персональные данные следующих категорий субъектов: ✔ представители и работники Заказчика (включая подписантов, контактных лиц, администраторов и пользователей Сервиса); ✔ лица, направляющие обращения в поддержку/по вопросам оказания Услуг; ✔ иные лица, персональные данные которых необходимы для исполнения Договора и соблюдения требований законодательства (в пределах соответствующих целей). 5.2. В зависимости от целей обработки Исполнитель может обрабатывать следующие персональные данные: 5.2.1. Идентификационные и контактные данные: фамилия, имя, отчество (при наличии); должность; наименование организации и/или подразделения; рабочий адрес электронной почты; рабочий номер телефона; иные контактные данные, предоставленные субъектом или Заказчиком для взаимодействия по Договору. 5.2.2. Данные, подтверждающие полномочия: сведения о полномочиях представителя (включая реквизиты доверенности, если применимо); сведения о подписании документов и статусе согласования. 5.2.3. Данные, связанные с обращениями и поддержкой: сведения, содержащиеся в заявках, обращениях, переписке, приложенных материалах (в той части, в какой они относятся к целям обработки); идентификаторы обращений, даты/время обращений, статусы обработки. 5.2.4. Технические и служебные данные (в пределах необходимости и в той мере, в какой такие сведения относятся к персональным данным в контексте конкретной обработки): идентификаторы учетных записей и пользователей; данные журналов аутентификации/авторизации/доступа; IP-адреса, отметки времени, идентификаторы сессий/ключей/токенов (при наличии и необходимости); иные технические данные, связанные с безопасностью, эксплуатацией Сервиса и расследованием инцидентов. 5.3. Исполнитель может обрабатывать по поручению Заказчика персональные данные Получателей, включая (не ограничиваясь): адрес электронной почты; идентификаторы отправок/сообщений/кампаний; статусы доставки, ошибки доставки, коды ответов принимающих серверов; события отписок и жалоб (complaints), а также связанные технические метаданные; иные данные, определенные Заказчиком в рамках использования функционала Сервиса и Поручения. 5.3.1. Конкретный состав персональных данных Получателей определяется Заказчиком и фиксируется в Поручении и/или инструкциях Заказчика. 5.4. Исполнитель не осуществляет обработку специальных категорий персональных данных и биометрических персональных данных в рамках оказания Услуг по Сервису, за исключением случаев, когда такая обработка прямо предусмотрена законодательством РФ; прямо согласована Сторонами в договорной документации; обеспечена надлежащими правовыми основаниями и необходимыми мерами защиты. 5.5. Заказчик не вправе передавать в Сервис специальные категории и/или биометрические персональные данные, если иное прямо не предусмотрено Договором и Поручением.

6. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Общие условия обработки 6.1.1. Исполнитель осуществляет обработку персональных данных с использованием средств автоматизации и/или без использования таких средств. 6.1.2. Обработка персональных данных осуществляется путем совершения действий (операций), включая: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение – в объеме, необходимом для достижения целей обработки и в пределах применимого законодательства. 6.1.3. Обработка персональных данных по поручению Заказчика осуществляется в пределах Поручения, Договора и функционала Сервиса. 6.2. Конфиденциальность персональных данных 6.2.1. Исполнитель соблюдает требования конфиденциальности персональных данных, предусмотренные законодательством Российской Федерации. 6.2.2. Доступ к персональным данным предоставляется только работникам и/или уполномоченным лицам Исполнителя, которым такой доступ необходим для исполнения трудовых (договорных) обязанностей и достижения целей обработки. 6.2.3. Лица, допущенные к обработке персональных данных, обязуются соблюдать требования к защите и конфиденциальности персональных данных в соответствии с внутренними документами Исполнителя и законодательством РФ. 6.3. Передача персональных данных третьим лицам 6.3.1. Передача персональных данных (предоставление/доступ) третьим лицам допускается в случаях, когда это необходимо для достижения целей обработки; для исполнения Договора; для исполнения требований законодательства Российской Федерации; для обеспечения функционирования Сервиса и связанной инфраструктуры. 6.3.2. При передаче персональных данных третьим лицам Исполнитель обеспечивает наличие договорных и/или иных правовых оснований такой передачи, а также возложение на соответствующих лиц обязательств по конфиденциальности и обеспечению безопасности персональных данных в требуемом объеме. 6.3.3. Персональные данные могут предоставляться уполномоченным государственным органам в случаях и порядке, предусмотренных законодательством Российской Федерации. 6.3.4. Сведения о третьих лицах, привлекаемых Исполнителем при обработке персональных данных в связи с использованием Сервиса (включая инфраструктурных провайдеров, операторов ЭДО, подрядчиков технической поддержки и иных лиц, привлекаемых для обеспечения функционирования Сервиса), указываются в Приложении А к Политике (Реестр привлекаемых лиц), являющемся ее неотъемлемой частью. Исполнитель вправе актуализировать Приложение А в случае изменения состава привлекаемых лиц, их реквизитов, функций или условий взаимодействия, при условии соблюдения требований законодательства РФ, Договора и Поручения.
Приложение А
Реестр третьих лиц, привлекаемых Исполнителем при обработке персональных данных в связи с использованием Сервиса.
Третье лицоРоль / цель привлеченияОперации с ПДнКатегории ПДн / субъектовСпособ обработки / передачиМестонахождение
1.ООО «ОнТелеком» (Российская Федерация)хранение, резервирование и обеспечение корректной работы инфраструктуры Сервиса (в т.ч. веб-сайта и связанных сервисов Исполнителя)хранение, предоставление доступа (в объеме, необходимом для оказания услуг), техническое сопровождение инфраструктурыперсональные данные пользователей/представителей Заказчика, технические журналы (логи), иные данные в объеме, обрабатываемом в инфраструктуре Сервисапередача и доступ осуществляются по защищенным каналам связи с применением применимых средств криптографической защиты информации и иных мер безопасности390023, Рязанская обл., г. Рязань, пр. Яблочкова, д. 5, стр. 35а
6.4. Трансграничная передача персональных данных 6.4.1. Трансграничная передача персональных данных осуществляется только при наличии правовых оснований и с соблюдением требований законодательства Российской Федерации. 6.4.2. В части персональных данных, обрабатываемых по поручению Заказчика, трансграничная передача допускается только при наличии соответствующей инструкции Заказчика и выполнении требований законодательства РФ, в объеме и порядке, установленных Поручением и Договором. 6.4.3. Если трансграничная передача персональных данных осуществляется Исполнителем, сведения о ее параметрах (цели, категории данных, категория получателей, государство) фиксируются Исполнителем в предусмотренных законодательством РФ документах/реестрах. 6.5. Локализация персональных данных 6.5.1. Исполнитель обеспечивает обработку и хранение персональных данных в базах данных, находящихся на территории Российской Федерации, в случаях и объеме, предусмотренных законодательством Российской Федерации (в том числе ч. 5 ст. 18 Федерального закона № 152-ФЗ). 6.5.2. Особенности размещения и обработки персональных данных в инфраструктуре Сервиса (включая резервирование, журналирование, техническое копирование) определяются с учетом требований законодательства РФ, Договора, Поручения и технической архитектуры Сервиса.

7. СРОКИ ОБРАБОТКИ, ХРАНЕНИЯ И ПРЕКРАЩЕНИЕ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Общие правила сроков обработки и хранения 7.1.1. Персональные данные обрабатываются и хранятся не дольше, чем этого требуют цели обработки, если иной срок не установлен федеральным законом, Договором, Поручением или иными обязательными требованиями. 7.1.2. По достижении целей обработки персональные данные подлежат удалению, уничтожению или обезличиванию, если иное не предусмотрено законодательством РФ или не требуется для защиты прав и законных интересов Исполнителя. 7.2. Сроки хранения персональных данных (обработка Исполнителем как оператором). Если иные сроки не установлены законодательством РФ, Договором или внутренними регламентами Исполнителя, применяются следующие ориентировочные сроки хранения: 7.2.1. Персональные данные, содержащиеся в договорах, приложениях, счетах, УПД, первичных учетных документах и документах взаиморасчетов – не менее 5 (пяти) лет после окончания календарного года, в котором оформлен соответствующий документ, либо более длительный срок, если он обязателен по законодательству РФ. 7.2.2. Персональные данные, содержащиеся в обращениях в поддержку, тикетах, переписке и материалах сопровождения – до 3 (трех) лет с даты закрытия обращения/инцидента, если более длительный срок не требуется для защиты прав Исполнителя, урегулирования спора или исполнения требований закона. 7.2.3. Журналы (логи) аутентификации, авторизации, доступа, администрирования, событий безопасности и иные технические журналы, которые могут содержать персональные данные – до 1 (одного) года с даты фиксации события, если более длительный срок не требуется для расследования инцидента, защиты прав и законных интересов Исполнителя или исполнения требований законодательства. 7.2.4. Данные учетных записей и контактные данные уполномоченных пользователей Заказчика – в течение срока действия Договора и, как правило, до 3 (трех) лет после его прекращения для целей завершения взаиморасчетов, рассмотрения претензий и защиты прав Исполнителя, если иной срок не предусмотрен законом. 7.3. Сроки хранения персональных данных Получателей (обработка по поручению) 7.3.1. Персональные данные Получателей сообщений Заказчика, обрабатываемые Исполнителем по поручению Заказчика, хранятся в пределах сроков и условий, установленных: Поручением, Договором, техническими условиями оказания Услуг / Тарифом (совокупностью условий оказания Услуг, включая лимиты отправки, функциональные возможности, срок предоставления доступа и размер вознаграждения, установленной в Договоре), обязательными требованиями законодательства РФ. 7.3.2. Такие данные не хранятся дольше, чем это необходимо для исполнения Договора, обеспечения безопасности, диагностики, расследования инцидентов, биллинга (если применимо) и соблюдения требований закона, если иное не определено Заказчиком как оператором и не согласовано в рамках Договора/Поручения. 7.4. Прекращение обработки 7.4.1. Обработка персональных данных прекращается при наступлении одного или нескольких оснований: ✔ достижение целей обработки; ✔ истечение срока обработки/хранения; ✔ отзыв согласия субъектом персональных данных (если обработка основана на согласии и отсутствуют иные правовые основания); ✔ прекращение действия Договора/Поручения (в части данных, обрабатываемых по поручению), если отсутствуют иные основания для обработки/хранения; ✔ выявление неправомерной обработки – с одновременным принятием мер по устранению нарушений.

8. АКТУАЛИЗАЦИЯ, БЛОКИРОВАНИЕ, УДАЛЕНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ. РАБОТА С ЗАПРОСАМИ
8.1. Актуализация и исправление 8.1.1. При подтверждении факта неточности персональных данных Исполнитель принимает меры по их актуализации (уточнению, исправлению) в порядке и сроки, предусмотренные законодательством РФ. 8.1.2. В части персональных данных, обрабатываемых по поручению Заказчика, актуализация/исправление осуществляется Исполнителем на основании инструкций Заказчика, если иное не требуется законодательством. 8.2. Блокирование и прекращение неправомерной обработки 8.2.1. При выявлении неправомерной обработки персональных данных Исполнитель принимает меры по прекращению такой обработки, блокированию персональных данных (при необходимости) и устранению нарушений в порядке, предусмотренном законодательством РФ. 8.3. Удаление и уничтожение персональных данных 8.3.1. Персональные данные подлежат удалению/уничтожению при наличии оснований, предусмотренных законодательством РФ, Договором, Поручением и Политикой. 8.3.2. Уничтожение персональных данных осуществляется способами, исключающими возможность восстановления их содержания, с учетом способа обработки и технической архитектуры систем, включая (при применимости): логическое удаление из информационных систем; очистку/перезапись носителей; физическое уничтожение материальных носителей; иные способы, соответствующие применимым требованиям. 8.3.3. Факт уничтожения персональных данных подтверждается документами Исполнителя (актами, журналами операций, записями ИСПДн и/или иными подтверждающими сведениями) в порядке, установленном внутренними регламентами Исполнителя и законодательством РФ. Уничтожение персональных данных подтверждается Актом об уничтожении персональных данных, оформленным в соответствии с требованиями применимых нормативных актов Роскомнадзора, а также (при автоматизированной обработке) выгрузкой из журнала регистрации событий в информационной системе. Указанные документы хранятся Исполнителем в течение 3 (трех) лет с момента уничтожения данных. 8.3.4. Если иные сроки не установлены законодательством РФ, уничтожение персональных данных осуществляется в разумный срок, но, как правило, не позднее 30 (тридцати) календарных дней с даты наступления основания для уничтожения, если более длительный срок не требуется для завершения технических процессов, расследования инцидента, разрешения спора или исполнения требований закона. 8.4. Запросы субъектов персональных данных и уполномоченных органов 8.4.1. Исполнитель рассматривает запросы субъектов персональных данных (их представителей) и уполномоченных органов в порядке и сроки, установленные законодательством Российской Федерации. 8.4.2. Запросы направляются по контактам, указанным в п. 1.8 Политики, и должны содержать сведения, позволяющие идентифицировать заявителя и предмет обращения; при обращении представителя должен быть подтвержден объем полномочий. 8.4.3. При недостаточности сведений для идентификации заявителя или проверки полномочий Исполнитель вправе запросить дополнительные сведения/документы в объеме, необходимом для рассмотрения обращения. 8.4.4. Если запрос касается персональных данных, которые Исполнитель обрабатывает по поручению Заказчика (например, персональные данные Получателей сообщений), Исполнитель вправе: ✔ уведомить Заказчика как оператора персональных данных; ✔ перенаправить запрос Заказчику и/или рекомендовать заявителю обратиться к Заказчику; ✔ действовать по инструкциям Заказчика в пределах Поручения и требований законодательства РФ.

9. ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
9.1. Субъект персональных данных имеет права, предусмотренные законодательством Российской Федерации, включая право: ● получать сведения, касающиеся обработки его персональных данных; ● требовать уточнения, блокирования или уничтожения персональных данных в случаях, предусмотренных законодательством Российской Федерации; ● отозвать согласие на обработку персональных данных (если обработка осуществляется на основании согласия); ● обжаловать действия (бездействие) Исполнителя в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке; ● осуществлять иные права, предусмотренные законодательством Российской Федерации. 9.2. Если обращение субъекта персональных данных касается персональных данных, которые Исполнитель обрабатывает по поручению Заказчика (в том числе персональных данных Получателей сообщений Заказчика), Исполнитель действует с учетом своей роли лица, осуществляющего обработку персональных данных по поручению оператора, и вправе: 9.2.1. уведомить Заказчика как оператора персональных данных; 9.2.2. направить обращение Заказчику и/или рекомендовать субъекту обратиться к Заказчику; 9.2.3. исполнять инструкции Заказчика в пределах Поручения и требований законодательства Российской Федерации. 9.3. Исполнитель не отказывает в рассмотрении обращения исключительно по мотиву наличия Поручения, а определяет применимый порядок взаимодействия исходя из своей роли в соответствующих отношениях (оператор / лицо, осуществляющее обработку персональных данных по поручению оператора).

10. ОРГАНИЗАЦИОННЫЕ МЕРЫ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
10.1. Исполнитель реализует организационные меры по обеспечению безопасности персональных данных, включая (но не ограничиваясь) следующие меры: 10.1.1. Назначение ответственного лица (ответственного сотрудника) за организацию обработки персональных данных и обеспечение их защиты в рамках деятельности Исполнителя. 10.1.2. Разработка, утверждение, применение и актуализация локальных нормативных актов и иных внутренних документов Исполнителя, определяющих порядок обработки и защиты персональных данных, включая политику в отношении обработки персональных данных, регламенты, инструкции и процедуры. 10.1.3. Установление и поддержание внутренних процедур, направленных на предотвращение, выявление и устранение нарушений законодательства Российской Федерации о персональных данных и внутренних требований Исполнителя. 10.1.4. Проведение внутреннего контроля и (или) аудита соответствия процессов обработки персональных данных требованиям Федерального закона № 152-ФЗ, принятых в его развитие нормативных правовых актов и локальных документов Исполнителя. 10.1.5. Ознакомление работников и иных уполномоченных лиц, допущенных к обработке персональных данных, с требованиями законодательства РФ, локальными актами Исполнителя и правилами обеспечения безопасности персональных данных; проведение обучения/инструктажа (при применимости). 10.1.6. Разграничение ролей, функций и полномочий работников/уполномоченных лиц, участвующих в обработке персональных данных и обеспечении функционирования информационных систем, используемых при оказании услуг по Сервису. 10.1.7. Осуществление контроля за соблюдением установленных организационных мер, процедур обработки персональных данных и требований к защите персональных данных в информационных системах Исполнителя. 10.1.8. Проведение оценки вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона № 152-ФЗ, и соотнесение указанного вреда с принимаемыми Исполнителем мерами безопасности. Результаты оценки оформляются внутренним актом Исполнителя. 10.2. Исполнитель реализует технические меры защиты персональных данных с учетом характера обрабатываемых данных, актуальных угроз безопасности, архитектуры Сервиса и применимых требований законодательства Российской Федерации, включая (но не ограничиваясь) следующие меры (при применимости): 10.2.1. Применение средств антивирусной защиты на рабочих станциях и серверах, задействованных в обработке персональных данных, с актуальными базами и включенными механизмами защиты (в пределах применимой инфраструктуры). 10.2.2. Реализация ролевой модели доступа и политик разграничения прав пользователей/администраторов к персональным данным и информационным системам, используемым при оказании услуг по Сервису. 10.2.3. Использование механизмов идентификации и аутентификации пользователей/администраторов, а также применение требований к параметрам аутентификации (включая требования к паролям и иным средствам доступа). 10.2.4. Регистрация (журналирование) и учет событий/действий в информационных системах в объеме, необходимом для обеспечения безопасности, контроля доступа, расследования инцидентов и соблюдения требований законодательства. 10.2.5. Применение защищенных протоколов и/или криптографических механизмов (в т.ч. TLS) при передаче данных по сетям связи в случаях, когда это предусмотрено архитектурой Сервиса и/или техническими требованиями. 10.2.6. Применение технических мер защиты серверов, баз данных, сетевой инфраструктуры и иных компонентов, используемых при оказании услуг по Сервису, от несанкционированного доступа и вредоносных воздействий. 10.2.7. Применение средств защиты информации, отвечающих установленным требованиям безопасности и пригодных для использования по назначению, а в предусмотренных законодательством случаях – с подтверждением соответствия. 10.2.8. Выявление фактов несанкционированного доступа к персональным данным и иных инцидентов безопасности, связанных с персональными данными, а также принятие мер по их локализации, расследованию и устранению последствий. 10.2.9. Осуществление резервного копирования данных (включая персональные данные – в объеме и в пределах, предусмотренных архитектурой Сервиса, внутренними регламентами и применимыми требованиями) и обеспечение возможности восстановления данных. 10.2.10. Принятие мер по восстановлению персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа, технических сбоев или иных инцидентов, в пределах технической реализуемости и применимых процедур резервирования/восстановления. 10.2.11. Проведение оценки эффективности реализуемых мер защиты персональных данных в случаях и объеме, предусмотренных законодательством Российской Федерации и внутренними процедурами Исполнителя, в том числе до ввода соответствующих информационных систем в эксплуатацию (если применимо) и при существенных изменениях архитектуры/процессов обработки. 10.3. Реагирование на инциденты, связанные с персональными данными 10.3.1. Исполнитель организует выявление, фиксацию, локализацию и расследование инцидентов, связанных с нарушением безопасности персональных данных (включая неправомерную или случайную передачу (предоставление, распространение, доступ), уничтожение, изменение, блокирование персональных данных), а также принимает меры по минимизации последствий таких инцидентов. 10.3.2. В случае выявления инцидента (неправомерной или случайной передачи, предоставления, распространения, доступа к персональным данным), Исполнитель обеспечивает уведомление Роскомнадзора: ● в течение 24 часов – о факте инцидента, его предполагаемых причинах, вреде и мерах по устранению; ● в течение 72 часов – о результатах внутреннего расследования инцидента и сведениях о лицах, причастных к нему (при наличии). 10.3.3. Если инцидент затрагивает данные, обрабатываемые по поручению Заказчика, Исполнитель уведомляет Заказчика в течение 24 часов с момента обнаружения инцидента. 10.3.4. Исполнитель ведет учет инцидентов и действий по реагированию в порядке, установленном внутренними документами Исполнителя.

11. ОСОБЕННОСТИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПО ПОРУЧЕНИЮ ЗАКАЗЧИКА
11.1. В части персональных данных Получателей сообщений Заказчика Исполнитель действует исключительно в пределах: целей, состава данных и перечня операций, определенных Заказчиком; Поручения; инструкций Заказчика, предоставленных в рамках Договора и функционала Сервиса; требований законодательства Российской Федерации. 11.2. Исполнитель не использует персональные данные Получателей, переданные Заказчиком через Сервис, для собственных маркетинговых целей, не определяет самостоятельно цели обработки таких данных и не раскрывает их третьим лицам иначе как в случаях и объеме, необходимых для оказания Услуг, обеспечения безопасности, исполнения требований закона либо прямо предусмотренных Договором/Поручением. 11.3. При получении обращений субъектов персональных данных, относящихся к данным, обрабатываемым по поручению Заказчика, Исполнитель взаимодействует с Заказчиком в порядке, установленном Договором и Поручением. 11.4. Порядок прекращения обработки, удаления и/или уничтожения персональных данных, обрабатываемых по поручению Заказчика, определяется Поручением, Договором, техническими условиями оказания Услуг и законодательством РФ.

12. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
12.1. Политика является внутренним документом Исполнителя, определяющим общие подходы, порядок и условия обработки персональных данных при использовании Сервиса. Политика подлежит опубликованию в общедоступной форме и размещается на официальном сайте Исполнителя в сети Интернет. 12.2. Политика может быть пересмотрена в любом из следующих случаев: ✔ при изменении законодательства Российской Федерации в области обработки и защиты персональных данных; ✔ в случаях получения предписаний от компетентных государственных органов на устранение несоответствий, затрагивающих область действия Политики; ✔ по решению руководства Исполнителя; ✔ при изменении целей и сроков обработки персональных данных Исполнителем; ✔ при изменении организационной структуры, структуры информационных и/или телекоммуникационных систем (или введения новых); ✔ при применении новых технологий обработки и защиты персональных данных; ✔ при появлении необходимости в изменении процесса обработки персональных данных, связанной с деятельностью Исполнителя и (или) Заказчика; ✔ при появлении необходимости в изменении перечня категорий персональных данных, обрабатываемых при использовании Сервиса. 12.3. В случае внесения изменений в Политику, в ее актуальной редакции указывается дата последнего обновления. Новая редакция Политики вступает в силу с момента ее утверждения Исполнителем, если иное не предусмотрено новой редакцией Политики. 12.4. Контроль исполнения требований Политики осуществляется лицом, ответственным за организацию обработки персональных данных Исполнителя.