Политика обработки персональных данных
Настоящая Политика разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и определяет порядок обработки персональных данных оператором — Индивидуальным предпринимателем Шовкуновым Даниилом Константиновичем (ИНН 890309385394, ОГРНИП 325028000156514, далее — «Оператор», «AG0NTS»). Для пользователей, находящихся в Европейской экономической зоне (ЕЭП), Политика применяется субсидиарно с Регламентом (ЕС) 2016/679 (GDPR). Полные юридические и контактные реквизиты — на странице «Реквизиты».
1. Согласие и публикация
Использование функций Платформы, требующих обработки персональных данных, возможно только после явного согласия Пользователя, выраженного однозначным действием (отметка в соответствующем элементе пользовательского интерфейса при регистрации, оформлении заказа, отправке формы). Согласие на обработку в маркетинговых целях предоставляется отдельно и не является условием получения доступа к Платформе. Пользователь вправе в любой момент отозвать согласие путём направления заявления на адрес me@keken.ru; отзыв согласия, предоставленного для исполнения Договора, может повлечь невозможность дальнейшего оказания услуг.
Настоящая Политика опубликована в открытом доступе по адресу ag0nts.xyz/legal/privacy в порядке ч. 2 ст. 18.1 Федерального закона № 152-ФЗ.
2. Реестр операторов и уведомления Роскомнадзора
Оператор направил уведомление в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) в порядке ст. 22 Федерального закона № 152-ФЗ. Реестровый номер и дата включения публикуются здесь после получения подтверждения от уполномоченного органа.
В порядке ч. 3 ст. 12 Федерального закона № 152-ФЗ Оператор направил отдельное уведомление о намерении осуществлять трансграничную передачу персональных данных. Перечень иностранных государств и состав получателей — в п. 8 настоящей Политики и на странице «Субобработчики».
3. Состав обрабатываемых данных
- При регистрации: ФИО, e-mail, телефон, наименование организации, ИНН (для юр. лиц и ИП), пароль (хранится в виде хеша argon2id; восстановление оригинала невозможно).
- При оплате: платёжный токен от банка-эквайера, последние 4 цифры карты, бренд карты. Полный номер карты, CVV/CVC, срок действия Оператор не получает и не хранит.
- Технические данные: IP-адрес, тип и версия браузера, язык, разрешение экрана, cookie, идентификаторы устройств, журналы действий в Личном кабинете.
- Контент Заказчика: загружаемые документы, диалоги с AI-сотрудниками, конфигурации, ключи интеграций (хранятся в зашифрованном виде, см. п. 7).
- Голосовые данные (биометрия): при использовании голосового канала — голос Пользователя. Обработка осуществляется только при наличии отдельного согласия в порядке ст. 11 Федерального закона № 152-ФЗ. Голосовые записи, не требуемые для исполнения Договора, удаляются автоматически в течение 24 часов с момента завершения сессии. В Единую биометрическую систему (ЕБС) данные не передаются.
4. Цели обработки
- заключение и исполнение договора оказания услуг;
- идентификация Пользователя и предоставление доступа к Платформе;
- исполнение требований 54-ФЗ (фискализация, отправка чеков);
- информирование о функциях, обновлениях и направление маркетинговых сообщений (только при отдельном согласии);
- обеспечение безопасности и предотвращение мошенничества;
- исполнение обязанностей, предусмотренных законодательством.
5. Правовые основания
- п. 1 ч. 1 ст. 6 152-ФЗ — согласие субъекта;
- п. 5 ч. 1 ст. 6 152-ФЗ — исполнение договора, стороной которого является субъект;
- п. 2 ч. 1 ст. 6 152-ФЗ — соблюдение возложенных на Оператора обязанностей;
- для пользователей в ЕЭП — Art. 6(1)(a), (b), (c), (f) GDPR (consent, contract, legal obligation, legitimate interests).
6. Локализация и сроки хранения
В соответствии с ч. 5 ст. 18 Федерального закона № 152-ФЗ первичный сбор, запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан Российской Федерации осуществляются с использованием баз данных, расположенных на территории Российской Федерации. Последующая трансграничная передача (включая для целей резервного копирования и аналитики) осуществляется только в порядке ст. 12 указанного закона.
Срок хранения — в течение действия Учётной записи и 3 (трёх) лет после её удаления. Документы, обязательные к хранению по налоговому, бухгалтерскому и иному законодательству, хранятся в установленные сроки. Резервные копии удаляются в течение 90 дней по истечении срока ретенции.
7. Меры защиты
- шифрование at-rest по AES-256-GCM для секретов интеграций;
- хеширование паролей по argon2id;
- передача по защищённому TLS 1.2+ с HSTS на всех публичных доменах;
- разграничение доступа по ролям (RBAC), журнал аудита всех привилегированных операций;
- регулярное резервное копирование с шифрованием;
- ограничение доступа сотрудников Оператора по принципу минимально необходимых прав;
- физическая защита серверов в дата-центрах, соответствующих требованиям по информационной безопасности.
Меры защиты реализованы в соответствии с постановлением Правительства РФ от 01.11.2012 № 1119 и Приказом ФСТЭК России от 18.02.2013 № 21. Подробнее — в Политике информационной безопасности.
8. Передача третьим лицам и трансграничная передача
Оператор передаёт персональные данные исключительно в объёме, необходимом для оказания услуг. Полный перечень субобработчиков, юрисдикций и категорий данных — на странице «Субобработчики». К числу типичных получателей относятся:
- АО «ТБанк» (банк-эквайер, РФ) — данные платежа без карточных реквизитов;
- облачные провайдеры инфраструктуры (РФ) — для хранения и обработки;
- сторонние провайдеры AI-моделей (OpenAI, Anthropic, Google, OpenRouter и др.) — содержание запроса в режиме инференса (без использования для обучения), при условии что соответствующая интеграция активирована Заказчиком;
- транзакционная почта (Resend / Postmark) — e-mail и ФИО для доставки уведомлений;
- государственные органы — по обоснованному и оформленному в установленном порядке требованию.
Трансграничная передача в страны, не обеспечивающие адекватной защиты прав субъектов (не ратифицировавшие Конвенцию Совета Европы № 108), осуществляется только в случаях, прямо предусмотренных ч. 4 ст. 12 152-ФЗ (исполнение договора, защита жизни/здоровья, согласие субъекта, выраженное в письменной форме отдельно от иных согласий). Для передач пользователям в ЕЭП применяются механизмы Главы V GDPR (Standard Contractual Clauses).
9. Поручение обработки (B2B)
Когда Пользователь использует Платформу для обработки персональных данных Конечных пользователей (своих клиентов, контрагентов), Пользователь является контролёром, а Оператор — обработчиком, действующим по поручению. Условия поручения — в отдельном Договоре поручения обработки (DPA), являющемся неотъемлемой частью оферты. DPA соответствует требованиям ч. 3 ст. 6 152-ФЗ и ст. 28 GDPR.
10. Автоматизированные решения и AI
Платформа использует технологии искусственного интеллекта для автоматизированной обработки данных и принятия операционных решений (формирование ответов, выполнение действий в подключённых системах). Конечный пользователь, в отношении которого принимается решение исключительно автоматизированным способом, влекущее юридические последствия или иным образом существенно затрагивающее его права, вправе:
- запросить пересмотр такого решения человеком — оператором Заказчика, который обязан рассмотреть запрос в срок не более 30 (тридцати) календарных дней с момента получения;
- заявить возражение против обработки, осуществляемой исключительно автоматизированным способом, в порядке ст. 16 Федерального закона № 152-ФЗ и Art. 22 GDPR.
Заказчик принимает на себя обязательство обеспечить наличие в своём интерфейсе процедуры обжалования и контактов ответственного оператора-человека.
11. Спецкатегории данных
Загрузка в Платформу персональных данных, относящихся к специальным категориям (ст. 10 152-ФЗ — раса, национальность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь), а также данных о судимости — запрещена кроме случаев, прямо предусмотренных законодательством, при наличии у Заказчика всех необходимых согласий и разрешений.
12. Уведомление об инцидентах
- При выявлении инцидента, повлёкшего неправомерную или случайную передачу, предоставление, распространение либо доступ к персональным данным, Оператор не позднее 24 (двадцати четырёх) часов с момента обнаружения направляет уведомление в Роскомнадзор через ГИС «Реестр операторов» (ч. 3.1 ст. 21 152-ФЗ, приказ Роскомнадзора от 14.11.2022 № 187).
- Не позднее 72 (семидесяти двух) часов с момента обнаружения Оператор направляет в Роскомнадзор результаты внутреннего расследования.
- Уведомления затронутых субъектов направляются не позднее 10 (десяти) рабочих дней с момента подтверждения инцидента, если иное не предписано регулятором.
- Заказчики-Контролёры, чьи данные затронуты инцидентом, информируются в срок не позднее 24 часов с момента обнаружения.
- Для пользователей в ЕЭП Оператор уведомляет компетентный надзорный орган не позднее 72 часов с момента обнаружения нарушения в порядке ст. 33 GDPR; уведомление субъектов производится без неоправданной задержки в порядке ст. 34 GDPR при высоком риске для прав и свобод.
13. Права субъекта персональных данных
В соответствии со ст. 14 Федерального закона № 152-ФЗ и ст. 15–22 GDPR Пользователь вправе:
- получать сведения о составе, целях, сроках обработки, источниках получения данных;
- требовать уточнения, блокирования, уничтожения или ограничения обработки данных;
- получать копию данных в машиночитаемом формате (право на переносимость);
- отозвать согласие в любой момент;
- возразить против обработки, в том числе автоматизированной (см. п. 10);
- обжаловать действия Оператора в Роскомнадзоре, надзорном органе ЕЭП по месту жительства или в суде.
Запросы направляются на e-mail me@keken.ru. Срок рассмотрения — не более 30 (тридцати) календарных дней; обработка запросов безвозмездна.
14. Cookie и аналитика
Порядок использования cookie описан в отдельном документе «Политика cookie». Аналитические и маркетинговые cookie загружаются только после явного согласия Пользователя.
15. Рекомендательные технологии
Платформа AG0NTS не применяет рекомендательные технологии в смысле ст. 10.2-2 Федерального закона № 149-ФЗ в отношении неограниченного круга лиц. Адаптация интерфейса под конкретного авторизованного пользователя осуществляется только в рамках персонального Личного кабинета.
16. Дети
Платформа не предназначена для использования лицами младше 16 лет. Оператор не собирает данные таких лиц намеренно. Если Оператору становится известно о сборе данных лица младше 16 лет без согласия законного представителя, такие данные удаляются.
17. Сотрудничество с надзорными органами
Оператор сотрудничает с Роскомнадзором при проведении плановых и внеплановых проверок в порядке Федерального закона от 31.07.2020 № 248-ФЗ. Документы, подтверждающие исполнение требований 152-ФЗ (политика обработки, согласия субъектов, договоры с обработчиками, приказы о назначении ответственного лица, акты классификации ИСПДн, журналы регистрации обращений субъектов), хранятся в течение 5 (пяти) лет.
18. Изменения Политики
Актуальная редакция Политики всегда доступна по адресу ag0nts.xyz/legal/privacy. Существенные изменения вступают в силу через 14 календарных дней после публикации с уведомлением Пользователей по e-mail и в Личном кабинете.
19. Контактные данные Оператора
Полные реквизиты — на странице «Реквизиты». Контактное лицо по вопросам персональных данных — Шовкунов Даниил Константинович, e-mail me@keken.ru.