Политика в отношении обработки персональных данных программного обеспечения Anima

1. Общие положения

1.1. Настоящая Политика конфиденциальности (далее — «Политика») определяет порядок обработки и защиты персональных данных Пользователей мобильного/веб-приложения, предоставляемого Обществом с ограниченной ответственностью «АНИМА ТЕХНОЛОДЖИС» (далее — «Компания», «Оператор»).

1.2. Использование приложения Пользователем означает его ознакомление с настоящей Политикой и согласие с обработкой персональных данных в порядке и целях, указанных в этой Политике.

1.3. Оператор осуществляет обработку персональных данных в рамках и на основании договора о предоставлении программного обеспечения, заключённого между Оператором и заказчиком (работодателем Пользователя). Обработка необходима для надлежащего исполнения обязательств по такому договору и обеспечения корректной работы приложения, включая персонализацию функций под конкретного пользователя.

1.4. Серверная инфраструктура, используемая Оператором для хранения и обработки персональных данных, физически расположена на территории Российской Федерации.

2. Оператор и контактное лицо

Полное наименование: Общество с ограниченной ответственностью «АНИМА ТЕХНОЛОДЖИС»
 Сокращённое: ООО «АНИМА ТЕХНОЛОДЖИС»
 ИНН: 7730273268, КПП: 773001001, ОГРН: 1227700014266, ОКПО: 50575875, ОКВЭД: 62.01
 Юридический адрес: 121170, г. Москва, МО Дорогомилово, ул. Кульнева, д. 3, стр. 1, этаж 2, помещ./ком. IV/9
 Почтовый адрес: 121170, г. Москва, Кутузовский проспект, д. 43
ИНН 7730273268
КПП 773001001
ОГРН 1227700014266
 E-mail: info@animatech.group
 Контактное лицо по вопросам персональных данных: Горлова Анна Геннадьевна,
+7 (495) 822 11 89

3. Категории персональных данных и цели обработки

3.1. Оператор собирает и обрабатывает следующие категории персональных данных Пользователя в объёме, необходимом для выполнения договора с работодателем и обеспечения корректной работы приложения:

  • ФИО — для идентификации и формирования профиля Пользователя.

  • Контактные данные (электронная почта, номер телефона — по необходимости и только с согласия/в рамках договора) — для обеспечения взаимодействия по техническим и организационным вопросам, отправки уведомлений, доступа к функциям.

  • Фотографии профиля — для отображения в личном кабинете и персонализации.

  • Диагностические данные приложения (логи ошибок, показатели производительности: время загрузки, потребление ресурсов, задержки, кадры/фреймрейт и пр.) — для обнаружения и устранения ошибок, повышения стабильности и производительности приложения.

  • История активности в приложении (например, действия в интерфейсе, просмотры экранов, взаимодействие с функциями) — для улучшения удобства использования и персонализации функционала.

  • Идентификаторы устройств и прочие технические идентификаторы (ID устройства, токены для push-уведомлений и пр.) — для корректной работы уведомлений и функций приложения.

3.2. Цели обработки:

  • обеспечение исполнения договора о предоставлении программного обеспечения;

  • обеспечение корректной работы приложения, отработка и тестирование функций, персонализация интерфейса и сервисов под нужды Пользователей;

  • выявление и устранение ошибок и сбоев;

  • обеспечение безопасности и устойчивости работы сервисов.

3.3. Обработка осуществляется в объёмах, необходимых для указанных целей; данные не используются для целей, несовместимых с указанными без отдельного согласия Пользователя или оснований, предусмотренных законом.

4. Правовое основание обработки

4.1. Основное правовое основание обработки — исполнение договора о предоставлении программного обеспечения, заключённого между ООО «АНИМА ТЕХНОЛОДЖИС» и заказчиком (работодателем Пользователя). Обработка, необходимая для исполнения указанного договора, проводится без отдельного согласия Пользователя, если иное не требуется по закону.

4.2. В отношении операций, для которых законодательство требует отдельного добровольного согласия (например, некоторые виды видеозаписей/биометрии), Оператор запрашивает такое согласие отдельно и документирует его.

5. Передача персональных данных третьим лицам

5.1. Оператор не передаёт персональные данные Пользователей третьим лицам для целей, не связанных с исполнением договора, и не использует передачу данных в коммерческих целях. Передача персональных данных третьим лицам возможна только в случаях, прямо предусмотренных законом или при наличии обоснованной необходимости для исполнения договора и только при наличии надлежащих гарантий защиты данных.

5.2. Серверы и резервные копии, на которых хранятся персональные данные, расположены в Российской Федерации; первичное хранение и обработка данных осуществляются в РФ.

6. Сроки хранения персональных данных

6.1. Персональные данные хранятся в течение срока, необходимого для исполнения договора с заказчиком (работодателем), и далее в объёме и в сроки, установленные законодательством или внутренними правилами Оператора (например, для целей урегулирования претензий, соблюдения налоговых/учётных обязательств и пр.).

6.2. По требованию уполномоченных государственных органов Оператор обязан сохранять и предоставлять данные в сроки, предусмотренные законом.

7. Права субъектов персональных данных и механика их реализации

7.1. Субъект персональных данных (далее — «Субъект») имеет право:

  • получать информацию о факте обработки его персональных данных, целях, перечне обрабатываемых данных, источнике, месту и срокам хранения;

  • требовать уточнения, обновления, блокирования или удаления своих персональных данных в случаях, если данные являются неполными, устаревшими, неточными или были обработаны с нарушением законодательства;

  • требовать прекращения обработки персональных данных, если они обрабатываются с нарушением законодательства;

  • отозвать своё добровольное согласие на обработку персональных данных (если обработка основана на согласии), с указанием даты вступления отзыва в силу;

  • направлять мотивированные запросы о предоставлении перечня третьих лиц, которым передавались его персональные данные;

  • обжаловать в установленном порядке действия (бездействие) Оператора в уполномоченные органы по защите прав субъектов персональных данных и в суд.

7.2. Механизм подачи и обработки запросов субъектов:

  • Форма запроса: запрос может быть направлен в письменной форме на e-mail info@animatech.group с пометкой в теме письма «Запрос о персональных данных» или через функционал приложения. Также допускается направление запроса почтой на почтовый адрес Компании.

  • Идентификация: для предотвращения несанкционированного доступа и раскрытия данных третьим лицам, Оператор проверяет личность заявителя. В зависимости от ситуации идентификация может быть произведена одним из следующих способов:
     • через аутентифицированный доступ в приложении (если запрос отправлен из под учётной записи Пользователя);
     • по заверенной копии документа, удостоверяющего личность (паспорт или иной документ) с указанием реквизитов обращения;
     • подтверждение запроса работодателем (если запрос подаётся через работодателя в рамках договора).

  • Сроки ответа: в общем случае Оператор рассматривает и отвечает на запросы субъектов в течение 10 рабочих дней с момента получения корректно оформленного и идентифицированного запроса. В исключительных случаях срок может быть продлён с уведомлением заявителя и указанием причин.

  • Форма ответа: ответ предоставляется в письменной электронной форме на указанный заявителем e-mail либо в виде информации в личном кабинете Пользователя в приложении, если это технически возможно и согласовано.

  • Ограничения: Оператор может отказать в удовлетворении требований субъекта в случаях, прямо предусмотренных законодательством (например, если удаление данных препятствует исполнению договора или выполняется обязанность по хранению данных в силу закона). В случае частичного удовлетворения или отказа субъект получит мотивированный ответ с указанием правовой нормы, послужившей основанием для отказа.

7.3. Процедура удаления данных: при получении корректного запроса на удаление Оператор анализирует возможность удаления с учётом договорных и юридических обязательств. Если удаление возможно, данные удаляются в разумные сроки, и субъект уведомляется о выполнении операции. Если удаление невозможно (например, данные необходимы для исполнения договора или хранения по закону), Оператор уведомляет об этом субъект с указанием основания.

8. Организационные и технические меры по защите персональных данных

Оператор внедрил и поддерживает комплекс организационных и технических мер, направленных на обеспечение конфиденциальности, целостности и доступности персональных данных. В частности применяются следующие меры:

Организационные меры

  • назначение ответственных лиц за обработку персональных данных и закрепление обязанностей;

  • политика минимизации собираемых данных — сбор только тех данных, которые необходимы для исполнения договора и функционирования приложения;

  • разрабатываемые и утверждаемые внутренние регламенты и инструкции по обработке персональных данных (режимы доступа, процедуры реагирования на инциденты, порядок работы с запросами субъектов);

  • ограничение доступа к персональным данным по принципу «минимально необходимого доступа» и роль-базированное разграничение прав;

  • обязательное заключение обязательств о неразглашении и политик безопасности для сотрудников, имеющих доступ к персональным данным;

  • регулярное обучение и инструктаж сотрудников по вопросам защиты персональных данных и информационной безопасности;

  • ведение журналов учёта доступа к персональным данным и операций с ними;

  • регламенты резервного копирования и восстановления данных, а также тестирование процедур восстановления;

  • план реагирования на инциденты информационной безопасности и утечки персональных данных с чёткой последовательностью действий, ответственностями и формой уведомления;

  • проведение регулярных внутренних проверок (аудитов) соблюдения правил обработки и хранения персональных данных.

Технические меры

  • шифрование данных при передаче с использованием современных протоколов защиты каналов связи (TLS/HTTPS) и шифрование хранимых данных (at-rest encryption);

  • хранение всех ключей шифрования и резервных копий в управляемой безопасной инфраструктуре на территории РФ;

  • разделение сетей и сегментация доступа (network segmentation) для минимизации рисков несанкционированного доступа;

  • система управления доступом (RBAC) и многофакторная аутентификация для административных учётных записей;

  • журналирование событий безопасности и аудита с централизованным хранением логов;

  • защита от внешних атак: межсетевые экраны, веб-аппликационные фильтры (WAF), защита от DDoS-атак;

  • защита от уязвимостей: регулярное тестирование на уязвимости, пенетрационные тесты и своевременное применение исправлений и обновлений (patch management);

  • контроль целостности данных и механизмов резервного копирования;

  • средства псевдонимизации и обезличивания данных в случаях, когда полная идентификация не требуется;

  • безопасное управление жизненным циклом ключей шифрования и секретов;

  • ограничение экспорта логов и данных за пределы защищённой инфраструктуры;

  • механизмы контроля и детектирования аномалий в поведении системы для своевременного обнаружения инцидентов.

8.1. Оператор регулярно пересматривает и актуализирует набор мер безопасности, исходя из оценки рисков и развития угроз, и реализует дополнительные меры по мере необходимости.

9. Уведомления об утечках и инцидентах

9.1. В случае выявления факта утечки или инцидента безопасности, затрагивающего персональные данные, Оператор действует в соответствии с внутренним планом реагирования: локализация инцидента, оценка ущерба, информирование пострадавших субъектов и уполномоченных органов, принятие корректирующих мер и проведение анализа причин.

9.2. Информация о фактах утечек и мерах реагирования предоставляется в объёме и сроки, предусмотренные законом и внутренними регламентами.

10. Изменения в Политике

10.1. Оператор оставляет за собой право вносить изменения в настоящую Политику. Об изменениях будет сообщено посредством размещения обновлённой версии Политики в приложении и/или на официальном сайте Компании.

10.2. Дальнейшее использование приложения после внесения изменений считается согласием Пользователя с обновлёнными условиями.

11. Контакты и реализация запросов

11.1. По всем вопросам, связанным с обработкой персональных данных, для направления запросов и предложений используйте:
 E-mail: info@animatech.group
 Контактное лицо: Горлова Анна Геннадьевна, +7 (495) 822 11 89
 Почтовый адрес: 121170, г. Москва, Кутузовский проспект, д. 43

11.2. Запросы направляются в свободной форме. Для ускорения обработки укажите в запросе: фамилию, имя, отчество, контактный e-mail/телефон, суть запроса (например: предоставление копии данных, удаление, исправление) и прикрепите сведения, позволяющие идентифицировать вас как субъекта данных (если запрос направлен не из под аутентифицированной учётной записи).

12. Заключительные положения

12.1. Настоящая Политика действует до её замены новой редакцией. Актуальная версия Политики всегда доступна в приложении и по запросу у Оператора.

12.2. Использование приложения Пользователем означает подтверждение того, что он ознакомлен с настоящей Политикой и даёт Оператору необходимые полномочия для обработки персональных данных в объёме и целях, указанных в настоящем документе, в рамках исполнения договора с работодателем.

Реквизиты Компании
 Общество с ограниченной ответственностью «АНИМА ТЕХНОЛОДЖИС»
 ИНН: 7730273268, КПП: 773001001, ОГРН: 1227700014266
 Юридический адрес: 121170, г. Москва, МО Дорогомилово, ул. Кульнева, д. 3, стр. 1, этаж 2, помещ./ком. IV/9
 E-mail: info@animatech.group
 Контактное лицо по вопросам ПД: Горлова Анна Геннадьевна, +7 (495) 822 11 89