Логотип Студия красоты "Бьюти Бар Александры и Татьяны"
  • Лента
  • Услуги
  • Мастера
  • Сертификаты
  • Обучение
  • Галерея
  • Правило записи и отмены
Войти
Правовая информация · версия 2

Положения об обработке и защите персональных

СТУДИЯ КРАСОТЫ “ Бьюти Бар Александры и Татьяны”(Индивидуальный предприниматель ПЕТРОВА ТАТЬЯНА ГЕННАДЬЕВНАОГРНИП 318325600017620)(Наименование организации)
‌
ПРИКАЗ
27 августа 2026 г. г. БРЯНСК
Об утверждении «Положения об обработкеи защите персональных данных в СТУДИИ КРАСОТЫ “Бьюти Бар Александры и Татьяны”
Во исполнение требований пункта 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-Ф3 «О персональных данных»,
ПРИКАЗЫВАЮ:
1. Утвердить «Положение об обработке и защите персональных данных в СТУДИИ КРАСОТЫ “Бьюти Бар Александры и Татьяны” в соответствии с Приложением № 1.2.Лицу, ответственному за организацию обработки персональных данных обеспечить ознакомление всех работников СТУДИИ КРАСОТЫ “Бьюти Бар Александры и Татьяны” непосредственно осуществляющих обработку персональных данных, либо имеющих к ним доступ, с настоящим Положением.3.Контроль за исполнением настоящего приказа возложить на лицо, ответственное за организацию обработки персональных данных.
Директор по ногтевому сервису СТУДИИ КРАСОТЫ “Бьюти Бар Александры и Татьяны"
Индивидуальный предприниматель Петрова Т.Г.

Приложение №1 к Приказу об Утверждении «Положения об обработке и защите персональных данных в СТУДИИ КРАСОТЫ “Бьюти Бар Александры и Татьяны” от 28.08.2026 г.

Положение об обработке и защите персональных данных в СТУДИИ КРАСОТЫ “Бьюти Бар Александры и Татьяны”
(Индивидуальный предприниматель Петрова Татьяна ГеннадьевнаОГРНИП 318325600017620)

г. УТВЕРЖДЕНО
приказом ИП Петровой Т.Г.
от 28 августа 2026 г. № ____

________________ / Петрова Т.Г. /

ПОЛОЖЕНИЕ
об обработке и защите персональных данных
ИП Петровой Татьяны Геннадиевны
(редакция от 28 августа 2026 года)

г. Брянск
2026

Содержание
1. Общие положения
2. Правовые основания и принципы обработки
3. Категории субъектов и состав данных
4. Цели, способы и сроки обработки
5. Получение данных и управление согласиями
6. Обработка данных на сайте и в информационных системах
7. Передача данных, поручение обработки и внешние сервисы
8. Персональные данные работников и соискателей
9. Доступ работников и правила работы с данными
10. Организационные и технические меры защиты
11. Резервное копирование и восстановление
12. Права субъектов и порядок рассмотрения обращений
13. Реагирование на инциденты
14. Уточнение, блокирование, обезличивание и уничтожение
15. Внутренний контроль и ответственность
16. Заключительные положения
Приложение 1. Реестр целей обработки
Приложение 2. Внешние информационные сервисы
Приложение 3. Матрица минимально необходимого доступа
Приложение 4. Форма акта об уничтожении данных
Приложение 5. Карточка инцидента
Примечание: номера страниц обновляются после утверждения и окончательной верстки экземпляра.

1. Общие положения
1.1. Настоящее Положение определяет порядок обработки и защиты персональных данных у Индивидуальный предприниматель Петрова Татьяна Геннадиевна (далее — Оператор), включая обработку на сайте https://beauty-bar-studio.ru, в личных кабинетах клиентов и работников, в информационных системах, на бумажных носителях и при использовании внешних сервисов.
1.2. Положение является внутренним локальным актом Оператора. Оно обязательно для работников, подрядчиков и иных лиц, допущенных к персональным данным на основании договора, поручения или отдельного решения Оператора.
1.3. Публичная политика в отношении обработки персональных данных размещается на сайте. Настоящее Положение описывает внутренние процедуры и не заменяет согласия субъектов, договоры, уведомления Роскомнадзора, должностные инструкции, модель угроз, перечень информационных систем и иные обязательные документы.
1.4. Реквизиты Оператора: ИНН 245508748847; ОГРНИП 318325600017620; адрес: 241022, г. Брянск, ул. Димитрова, д. 83, кв. 38; телефон: +7 905 100-45-40; электронная почта по вопросам персональных данных: BeautyBar-Bryansk@yandex.ru; запись в реестре операторов персональных данных: № 32-25-007531.
1.5. Ответственным за организацию обработки персональных данных является Петрова Татьяна Геннадиевна, если иное лицо не назначено отдельным приказом. Ответственный организует учет процессов обработки, контроль прав доступа, обучение работников, рассмотрение обращений, оценку рисков и взаимодействие с Роскомнадзором.
1.6. В Положении применяются термины Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»: персональные данные, обработка, оператор, информационная система персональных данных, предоставление, распространение, блокирование, обезличивание, уничтожение, трансграничная передача.
1.7. Обработка допускается только в объеме, необходимом для конкретной законной цели. Сбор данных «на будущее», объединение несовместимых баз и обработка после достижения цели без самостоятельного правового основания запрещаются.
2. Правовые основания и принципы обработки
2.1. Оператор руководствуется Конституцией Российской Федерации, Гражданским кодексом Российской Федерации, Трудовым кодексом Российской Федерации, Налоговым кодексом Российской Федерации, федеральными законами № 152-ФЗ, № 149-ФЗ, № 54-ФЗ, № 402-ФЗ, № 38-ФЗ, Законом РФ № 2300-1, иными применимыми законами и подзаконными актами.
2.2. Меры защиты определяются с учетом постановлений Правительства РФ от 15.09.2008 № 687 и от 01.11.2012 № 1119, приказа ФСТЭК России от 18.02.2013 № 21, требований Роскомнадзора и иных обязательных актов в действующей редакции.
2.3. Правовыми основаниями обработки в зависимости от цели являются: заключение и исполнение договора с субъектом; исполнение обязанностей, возложенных законом; осуществление прав и законных интересов Оператора при соблюдении прав субъекта; согласие субъекта; иные основания, прямо предусмотренные законом.
2.4. Оператор соблюдает принципы законности, справедливости, ограничения обработки заранее определенными целями, минимизации, точности, ограниченного хранения, конфиденциальности, прозрачности и подотчетности.
2.5. Согласие используется только там, где оно действительно требуется. Если обработка необходима для исполнения договора или закона, отзыв согласия не прекращает обработку в объеме, который допускается без согласия.
2.6. Согласие на обработку персональных данных оформляется отдельно от иных подтверждаемых или подписываемых субъектом документов. Согласие на рекламу и рассылки является самостоятельным и необязательным для получения основных услуг.
2.7. При сборе данных граждан Российской Федерации через Интернет запись, систематизация, накопление, хранение, уточнение и извлечение выполняются с использованием баз данных, находящихся на территории Российской Федерации, кроме предусмотренных законом исключений.
3. Категории субъектов и состав данных
3.1. Оператор может обрабатывать данные следующих категорий субъектов:
• клиенты сайта, включая зарегистрированных, временных и удаленных пользователей;
• лица, записывающиеся на услуги, приобретающие сертификаты или обучение, получатели сертификатов и законные представители несовершеннолетних;
• работники, бывшие работники, соискатели, стажеры, исполнители по гражданско-правовым договорам и представители контрагентов;
• посетители сайта, отправители обращений, участники чатов и лица, оставляющие отзывы;
• лица, сведения о которых законно предоставлены субъектом для исполнения договора, например получатель подарочного сертификата.
3.2. К основным категориям данных относятся:
• фамилия, имя, отчество; дата рождения; номер телефона; адрес электронной почты; фотография профиля; сведения «о себе»;
• идентификаторы учетной записи, хэш пароля, сведения о подтверждении контактов, согласиях, регистрации, входах, внешних способах авторизации и последней активности;
• сведения о записях на услуги, расписании, специалисте, месте, стоимости, предоплате, статусе, переносе, отмене, ожидании, комментариях и истории изменений;
• сведения об обучении, сертификатах, документах, покупках, возвратах, чатах, уведомлениях, отзывах, претензиях и поддержке;
• платежные идентификаторы, статусы, суммы, способы оплаты и возврата, реквизиты чека; данные банковских карт Оператор не получает и не хранит;
• технические данные: IP-адрес, cookie, тип устройства и браузера, журналы событий, ошибки, данные сессии, сведения о безопасности;
• кадровые, договорные, налоговые, расчетные и иные данные работников и контрагентов в объеме, установленном законом и договором.
3.3. Оператор не запрашивает специальные категории персональных данных через обычные формы сайта. Субъекту не следует размещать сведения о здоровье, интимной жизни, политических, религиозных или философских убеждениях в комментариях и чатах. Если такие данные объективно необходимы для безопасного оказания услуги, создается отдельная цель и определяется надлежащее правовое основание.
3.4. Фотография считается биометрическими персональными данными только если Оператор использует ее для установления личности. Обычная фотография профиля для оформления аккаунта не используется для биометрической идентификации.
3.5. Самостоятельная регистрация и заключение договоров на сайте рассчитаны на совершеннолетних дееспособных лиц. Данные несовершеннолетнего обрабатываются через законного представителя или на ином законном основании.
4. Цели, способы и сроки обработки
4.1. Оператор обрабатывает данные для регистрации и ведения аккаунта; идентификации и авторизации; записи на услуги; продажи сертификатов и обучения; расчетов и возвратов; исполнения договоров; уведомлений; чатов и поддержки; кадрового и бухгалтерского учета; обеспечения безопасности; аналитики качества; исполнения требований закона; защиты прав в спорах.
4.2. Обработка осуществляется автоматизированным способом, без использования средств автоматизации либо смешанным способом. Операции включают сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу уполномоченным лицам, обезличивание, блокирование и уничтожение.
4.3. Подробные цели, категории субъектов, данные, правовые основания и сроки приведены в Приложении 1. Ответственный ежегодно и при каждом существенном изменении сайта проверяет актуальность реестра.
4.4. Срок хранения определяется целью, договором, сроками исковой давности, требованиями бухгалтерского, налогового, трудового и архивного законодательства. Если точный срок законом не установлен, Оператор утверждает обоснованный внутренний срок и фиксирует его в реестре обработки.
4.5. Исторические записи, необходимые для бухгалтерского учета, аналитики и целостности системы, после удаления аккаунта не связываются с действующим клиентским профилем и, где допустимо, заменяются обозначением «Удаленный пользователь». Такая замена не признается уничтожением, если остается возможность определить лицо по другим данным.
4.6. Клиентский рейтинг, правила предоплаты и иные автоматизированные показатели не должны использоваться как единственное основание решения, порождающего юридические последствия или существенно затрагивающего клиента, без возможности проверки уполномоченным работником и оспаривания результата.
5. Получение данных и управление согласиями
5.1. Данные получают непосредственно от субъекта, его законного представителя, из внешнего сервиса по инициативе субъекта, от контрагента на законном основании либо из государственных информационных систем в предусмотренных законом случаях.
5.2. До начала обработки субъекту предоставляются сведения об Операторе, целях, составе данных, действиях, сроках, получателях, способе отзыва согласия и последствиях отказа, если предоставление обязательно.
5.3. Электронное согласие фиксируется с версией текста, датой и временем, идентификатором пользователя или сессии, техническими данными подтверждения и результатом действия. Оператор обеспечивает возможность воспроизвести доказательство согласия.
5.4. Регистрация, принятие оферты, согласие на обработку данных, согласие на рекламные сообщения и разрешение на распространение данных оформляются раздельно. Предустановленные отметки и отказ от действия не признаются согласием.
5.5. Внешняя авторизация через Яндекс ID, VK ID или ЕСИА запускается только по действию пользователя. Запрашивается минимально необходимый набор разрешений. Полученные имя, дата рождения, электронная почта, телефон и фотография могут заполнить только пустые поля профиля; уже заполненные данные не изменяются без отдельного действия пользователя.
5.6. Привязанный внешний способ входа можно отвязать в личном кабинете, если у пользователя остается иной доступный способ входа. После отвязки удаляются идентификатор связи и технические данные, не требуемые для безопасности или исполнения закона.
5.7. Отзыв согласия принимается через личный кабинет, по электронной почте или письменно. Ответственный регистрирует отзыв, определяет, какие операции должны быть прекращены, и сообщает субъекту результат.
6. Обработка данных на сайте и в информационных системах
6.1. Основной клиентский сайт поддерживает аккаунты, профили, организации, услуги, мастеров, записи и переносы, лист ожидания, обучение, сертификаты, документы, чаты, уведомления, отзывы, оплату, возвраты, историю операций, обучение интерфейсу и связь с внешними сервисами.
6.2. Управленческий раздел предназначен для работников. Доступ предоставляется по ролям и отдельным разрешениям, включая работу с клиентами, записями, рассылками, документами, аналитикой, финансами, бан-листом, тестовыми данными и настройками организации.
6.3. Сайт фиксирует дату и время последней активности клиента для отображения статуса «онлайн», защиты сессии и организации поддержки. Сигнал активности передается при загрузке и взаимодействии со страницей; он не используется для скрытого наблюдения за действиями вне сайта.
6.4. Сообщения в чатах обрабатываются для связи по конкретной записи или обучению, разрешения вопросов и фиксации договоренностей. Доступ имеют участники и уполномоченные работники.
6.5. Браузерные уведомления направляются только при наличии разрешения браузера. Настройки работника определяют получение уведомлений о его записях и уведомления дополнительно указанных сотрудников. Токены и технические данные уведомлений защищаются как конфиденциальные.
6.6. Яндекс Реклама и ее внешний код загружаются только после регистрации или входа пользователя и только если функция включена Оператором. До включения Оператор обеспечивает информирование о cookie и рекламной обработке и получает отдельное согласие, если оно требуется законом или правилами сервиса. Факт регистрации сам по себе не заменяет отдельное согласие на обработку, когда такое согласие обязательно.
6.7. Технические журналы содержат только сведения, необходимые для безопасности, диагностики и подтверждения операций. Запись паролей, полных платежных реквизитов, секретов приложений и содержимого токенов в журналы запрещена.
6.8. Пароли хранятся в виде стойких криптографических хэшей. Секреты внешних приложений, токены Google Calendar и иные учетные данные сервисов хранятся в зашифрованном виде либо в защищенной конфигурации с ограниченным доступом.
7. Передача данных, поручение обработки и внешние сервисы
7.1. Передача допускается только для конкретной цели, в минимальном объеме и при наличии правового основания. До подключения сервиса ответственный проверяет договорные условия, местонахождение обработки, меры защиты, порядок удаления, субподрядчиков и возможность исполнения прав субъекта.
7.2. Если обработка поручается другому лицу, договор или иной документ определяет перечень данных и операций, цели, конфиденциальность, требования статьи 18.1 Закона № 152-ФЗ, меры безопасности, обязанность подтверждать их принятие и уведомлять об инцидентах.
7.3. Фактически используемые категории внешних сервисов и передаваемые им данные приведены в Приложении 2. Ответственный поддерживает отдельный реестр договоров, поручений, стран обработки, контактных лиц и сроков удаления.
7.4. Оплата обрабатывается через ЮKassa, включая доступные способы СБП и Alfa Pay. Сервису передаются сумма, назначение, идентификатор заказа и данные для чека в необходимом объеме. Оператор не получает номер банковской карты, срок ее действия и код безопасности.
7.5. Уведомления могут направляться через SMTP-провайдера, SMS Aero, настроенный SMS-шлюз, MAX и средства браузера. Канал выбирается по настройкам рассылки и доступности контакта; браузерные уведомления работают независимо от очередности Email/SMS/MAX.
7.6. Подключение Google Calendar является добровольным. Используется разрешение Google Calendar API, необходимое для создания и обновления событий. В событие передаются название услуги, дата, время, продолжительность, имя специалиста и место оказания услуги. Комментарий клиента, чаты, платежные сведения и иные не необходимые данные в Google Calendar не передаются.
7.7. Для Google Calendar Оператор хранит в зашифрованном виде токены доступа и обновления, срок их действия, набор разрешений, идентификатор созданного события, дату синхронизации и техническую ошибку. После отключения новые события не создаются и не обновляются; ранее созданные события могут остаться в календаре пользователя.
7.8. Если использование Google или иного сервиса приводит к трансграничной передаче, Оператор до начала передачи выполняет требования статьи 12 Закона № 152-ФЗ, собирает сведения о получателе и мерах защиты и направляет отдельное уведомление Роскомнадзору. До выполнения обязательной процедуры соответствующая функция должна оставаться отключенной.
7.9. Первичная база данных граждан Российской Федерации размещается в Российской Федерации. Последующая законная передача во внешний сервис не отменяет требования локализации.
7.10. Передача государственным органам осуществляется только в объеме и порядке, установленных законом, с проверкой полномочий и регистрацией запроса и ответа.
8. Персональные данные работников и соискателей
8.1. Работодатель обрабатывает данные работников для заключения и исполнения трудовых договоров, кадрового и воинского учета, начисления выплат, налогов и взносов, охраны труда, обучения, предоставления доступов, обеспечения безопасности и исполнения иных обязанностей.
8.2. Данные работника, как правило, получают у него самого. При необходимости получения данных у третьей стороны работника заранее информируют о целях, источниках, способах и последствиях отказа и получают согласие, если оно требуется.
8.3. Внутри организации данные передаются только лицам, которым они необходимы для работы. Получатели предупреждаются о целевом использовании и конфиденциальности. Доступ к сведениям о здоровье, доходах, документах и дисциплинарных вопросах ограничивается отдельно.
8.4. Работник знакомится под подпись или подтвержденным электронным способом с настоящим Положением, перечнем доступных ему данных, обязанностью сохранять тайну и правилами информационной безопасности до предоставления доступа.
8.5. Данные соискателей хранятся до завершения подбора и не более 30 дней после решения, если закон или отдельное согласие на кадровый резерв не предусматривают иное. В кадровом резерве срок не превышает одного года.
8.6. После прекращения трудовых отношений доступы немедленно блокируются, носители и ключи возвращаются, а кадровые документы хранятся в сроки, установленные трудовым, налоговым и архивным законодательством.
9. Доступ работников и правила работы с данными
9.1. Доступ предоставляется по принципам минимальных привилегий, должностной необходимости, персональной учетной записи и разделения полномочий. Общие учетные записи и передача паролей запрещены.
9.2. Запрос доступа согласуется ответственным лицом и содержит работника, роль, цель, информационную систему, набор прав и срок. Изменение должности, отпуск по уходу, отстранение и увольнение являются основаниями для пересмотра или отзыва прав.
9.3. Работник обязан:
• использовать данные только для рабочих задач и в пределах выданных прав;
• не передавать сведения через личную почту, неутвержденные мессенджеры, облака и съемные носители;
• проверять адресата и состав вложений перед отправкой;
• блокировать экран при уходе, хранить бумажные документы в запираемых шкафах и соблюдать правило чистого стола;
• не копировать рабочие базы и выгрузки без согласованной цели и срока удаления;
• немедленно сообщать об ошибочной отправке, утрате устройства, подозрении на взлом, вредоносном коде и ином инциденте;
• по окончании задачи удалить локальные копии и подтвердить удаление, если это предусмотрено процедурой.
9.4. Удаленная работа с персональными данными допускается только с согласованного устройства, через защищенное соединение, с актуальными обновлениями, блокировкой экрана и исключением доступа членов семьи и посторонних лиц.
9.5. Выгрузки отчетов должны содержать минимально необходимый набор полей. При возможности используются обезличенные показатели. Каждая временная выгрузка имеет владельца, цель и дату удаления.
10. Организационные и технические меры защиты
10.1. До обработки Оператор определяет информационные системы, угрозы, уровень защищенности и необходимые меры с учетом характера данных, числа субъектов, возможного вреда и актуальных требований.
10.2. Организационные меры включают назначение ответственного, локальные акты, учет процессов и информационных систем, матрицу доступа, договоры о конфиденциальности, обучение, внутренние проверки, оценку вреда, учет носителей, контроль подрядчиков и порядок реагирования.
10.3. Технические меры включают, где применимо:
• HTTPS и защищенные соединения; разграничение доступа и защищенные сессии;
• стойкое хэширование паролей, шифрование токенов и секретов, безопасное хранение ключей;
• журналирование административных и значимых действий без записи секретов;
• актуальные обновления операционных систем, приложений и зависимостей;
• защиту от вредоносного кода, подборов паролей, межсайтовых запросов, внедрения кода и несанкционированной загрузки файлов;
• резервное копирование, проверку контрольной суммы и периодическое тестирование восстановления;
• ограничение сетевого доступа к базе данных, очередям задач, хранилищу файлов и административным интерфейсам;
• мониторинг ошибок и аномалий, управление уязвимостями и своевременное прекращение скомпрометированных сессий.
10.4. Администратор не размещает секреты, резервные копии и журналы с персональными данными в публичных репозиториях. Тестовые среды используют обезличенные или синтетические данные, если иное не согласовано ответственным и не обеспечен эквивалентный уровень защиты.
10.5. Не реже одного раза в год и после существенного изменения архитектуры проводится проверка прав доступа, актуальности мер, восстановления из резервной копии, журналирования и выполнения требований внешними обработчиками.
11. Резервное копирование и восстановление
11.1. Резервируются производственная база данных и пользовательские медиафайлы. Копии защищаются от несанкционированного доступа не слабее основной системы; доступ имеют только уполномоченные администраторы.
11.2. Ежедневные резервные копии создаются автоматически и хранятся в количестве не более семи копий и не более семи календарных дней.
11.3. Резервные копии, создаваемые перед выпуском или значимым обновлением, хранятся в количестве не более трех копий и не более 90 календарных дней.
11.4. Удаление старых копий допускается только после успешного создания новой копии и проверки ее контрольной суммы. Ошибка копирования или проверки фиксируется и передается ответственному лицу.
11.5. Восстановление тестируется периодически на изолированной среде. При тестировании исключается направление реальных уведомлений, платежей и запросов во внешние сервисы.
11.6. После истечения срока копия уничтожается безопасным способом. Если удаление конкретной записи из действующей резервной копии технически невозможно, она не используется для текущей обработки, изолируется и окончательно исчезает по утвержденному циклу ротации; при восстановлении сведения повторно удаляются или обезличиваются.
12. Права субъектов и порядок рассмотрения обращений
12.1. Субъект вправе получать сведения об обработке, требовать уточнения, блокирования или уничтожения неполных, устаревших, неточных, незаконно полученных либо не необходимых данных, отозвать согласие, отказаться от рекламы и обжаловать действия Оператора.
12.2. Обращения принимаются по адресу 241022, г. Брянск, ул. Димитрова, д. 83, кв. 38, по электронной почте BeautyBar-Bryansk@yandex.ru и через доступные средства личного кабинета. Запрос должен позволять надежно идентифицировать заявителя и описывать требование.
12.3. Ответственный регистрирует обращение, проверяет личность и полномочия представителя, определяет информационные системы и получателей, при необходимости блокирует спорные данные и готовит ответ в срок, установленный законом.
12.4. Сведения предоставляются в доступной форме и не должны раскрывать данные других лиц. Если запрос не может быть исполнен полностью, субъекту направляется мотивированный ответ с правовым основанием.
12.5. Исправление или удаление доводится до внешних получателей, которым были переданы соответствующие данные, если это возможно и требуется законом.
12.6. Запрос на удаление аккаунта не влечет уничтожение документов, которые Оператор обязан хранить по закону, а также данных, необходимых для разрешения спора. Доступ к таким данным ограничивается, а профиль и не обязательные сведения удаляются или обезличиваются.
13. Реагирование на инциденты
13.1. Инцидентом считается неправомерная или случайная передача, предоставление, распространение, доступ, изменение, уничтожение, утрата, шифрование, блокирование либо иное нарушение безопасности персональных данных.
13.2. Работник немедленно прекращает опасное действие, сохраняет доступные доказательства и сообщает ответственному лицу. Самостоятельно скрывать инцидент, удалять журналы или вступать в переписку с предполагаемым нарушителем запрещено.
13.3. Ответственный организует локализацию: отзывает доступы и токены, прекращает сессии, изолирует узел, блокирует ошибочную ссылку или рассылку, связывается с получателем, сохраняет журналы и определяет затронутые системы, данные и субъектов.
13.4. При инциденте, повлекшем нарушение прав субъектов, Оператор уведомляет Роскомнадзор: в течение 24 часов — о факте, предполагаемых причинах и вреде, принятых мерах и контактном лице; в течение 72 часов — о результатах внутреннего расследования и виновных лицах, если они установлены.
13.5. Решение об уведомлении субъектов принимается с учетом закона, характера данных, вероятности вреда и предписаний уполномоченных органов. Сообщение должно быть ясным и содержать практические меры защиты.
13.6. Каждый инцидент оформляется карточкой по Приложению 5. После устранения причин обновляются меры защиты, инструкции, обучение, настройки и договоры.
14. Уточнение, блокирование, обезличивание и уничтожение
14.1. Недостоверные данные уточняются по подтвержденной информации. При споре или проверке законности данные блокируются на период проверки, если блокирование не нарушает права субъекта и третьих лиц.
14.2. При достижении цели, истечении срока, отзыве согласия при отсутствии иного основания или выявлении незаконной обработки данные уничтожаются либо обезличиваются в сроки, установленные законом.
14.3. Уничтожение электронных данных включает удаление из действующей базы, файлового хранилища, поисковых индексов, очередей и временных файлов. Бумажные документы уничтожаются способом, исключающим восстановление.
14.4. Уничтожение значимого массива или документов подтверждается актом. В акте указываются основание, категории субъектов и данных, носители, системы, способ, дата, ответственные лица и результат.
14.5. Обезличивание должно исключать определение субъекта без дополнительной информации; ключ соответствия хранится раздельно и защищается. Простая замена имени без исключения идентификации по телефону, email или связям не считается полноценным обезличиванием.
14.6. Удаленный клиент в исторических записях отображается как «Удаленный пользователь» только после удаления или отделения прямых идентификаторов в объеме, совместимом с обязанностями по учету и целостностью аналитики.
14.7. Сроки удаления из резервных копий определяются разделом 11. Восстановленная копия до возврата в эксплуатацию сверяется с журналом удалений.
15. Внутренний контроль и ответственность
15.1. Ответственный не реже одного раза в год проводит внутреннюю проверку: целей и состава данных, правовых оснований, форм согласий, уведомлений Роскомнадзора, трансграничной передачи, договоров, прав доступа, сроков, резервных копий, журналов, инцидентов и обращений.
15.2. Новые функции сайта проходят оценку приватности до запуска. В заявке указываются цель, данные, субъекты, правовое основание, получатели, страны обработки, сроки, риски, настройки по умолчанию и способ реализации прав пользователя.
15.3. Работники проходят вводное и периодическое обучение. Факт ознакомления фиксируется. Проверка знаний проводится при изменении законодательства, процесса или после инцидента.
15.4. Нарушение Положения влечет дисциплинарную, материальную, гражданско-правовую, административную или уголовную ответственность в соответствии с законом и договором.
15.5. Оператор документирует принятые меры и по запросу уполномоченного органа подтверждает соответствие обработки требованиям законодательства.
16. Заключительные положения
16.1. Положение вступает в силу с даты утверждения приказом и действует до отмены или принятия новой редакции.
16.2. Положение пересматривается не реже одного раза в год, а также при изменении законодательства, целей обработки, архитектуры сайта, состава данных, внешних сервисов, мест хранения или после существенного инцидента.
16.3. Ответственный обеспечивает согласованность настоящего Положения с публичной политикой, уведомлением Роскомнадзора, формами согласий, офертой, договорами с обработчиками и фактическими настройками сайта.
16.4. Если фактический процесс не соответствует Положению, функция приостанавливается либо документ и связанные правовые основания актуализируются до продолжения обработки.
16.5. Неотъемлемыми частями Положения являются приложения. Изменение реестров приложений допускается приказом при условии сохранения требований закона и отсутствия ограничения прав субъектов.

Приложение 1. Реестр целей обработки
к Положению об обработке и защите персональных данных
Цель
Субъекты
Данные
Основание
Срок

Аккаунт и профиль клиента
Клиенты
ФИО, дата рождения, телефон, email, фото, данные входа, согласия, активность
Договор; согласие для необязательных полей
До удаления аккаунта; затем 30 дней на техническое завершение, кроме обязательного хранения

Внешняя авторизация
Клиенты
Провайдер, внешний ID, email, даты подключения и входа; полученные данные профиля
Действие пользователя; договор; согласие, когда требуется
До отвязки или удаления аккаунта; журналы безопасности — до 12 месяцев

Запись и оказание услуг
Клиенты, работники
Контакты, услуга, мастер, дата/время, стоимость, статусы, комментарий, история
Заключение и исполнение договора; законный интерес в защите прав
3 года после исполнения/прекращения, финансовые документы — по закону

Продажа сертификатов
Покупатели, получатели
Контакты, номер и номинал, срок, статус, документ, оплата, погашение, возврат
Договор; закон; согласие получателя, если необходимо
3 года после завершения; учетные документы — не менее установленного законом срока

Обучение
Слушатели, работники
Контакты, курс, расписание, статус, оплата, документы, чат, возврат
Договор; закон
3 года после завершения; финансовые и образовательные документы — по закону

Платежи, чеки и возвраты
Плательщики
Сумма, назначение, идентификатор, статус, email/телефон для чека, ошибки
Договор; 54-ФЗ; 402-ФЗ; налоговые обязанности
Не менее сроков бухгалтерского и налогового хранения; как правило, 5 лет после отчетного года

Уведомления по операциям
Клиенты, работники
Контакты и идентификаторы каналов, шаблон, статус и ошибка доставки
Договор; законный интерес; настройки пользователя
Текст и статус — до 12 месяцев, если не входят в историю договора

Рекламные рассылки
Клиенты
Контакты, согласие, канал, история отказа
Отдельное согласие; 38-ФЗ
До отзыва или прекращения цели; доказательство согласия/отказа — 3 года

Чаты и поддержка
Клиенты, работники
Сообщения, вложения, отправитель, время, связь с записью/курсом
Договор; законный интерес в разрешении обращений
3 года после завершения связанной услуги или спора

Google Calendar
Подключившие клиенты
Зашифрованные токены, scope, ID события, услуга, дата/время, длительность, мастер, место, статус синхронизации
Добровольное подключение; действие пользователя; трансграничные требования
До отключения/удаления; технические журналы — до 12 месяцев; события у Google — по управлению пользователя

Сайт, безопасность и статус онлайн
Посетители, клиенты, работники
IP, cookie, сессия, устройство, журнал, последняя активность, ошибки
Законный интерес в безопасности; согласие для необязательных cookie
Активность онлайн — до 90 дней; журналы безопасности — до 12 месяцев

Реклама Яндекса после входа
Авторизованные клиенты
IP, cookie, устройство, страница, рекламное взаимодействие — по правилам Яндекса
Информирование и согласие, если требуется; правила сервиса
По срокам cookie и политике провайдера, не дольше цели

Кадровое администрирование
Работники, бывшие работники, соискатели
Идентификационные, контактные, трудовые, расчетные, налоговые, образовательные и иные обязательные данные
Трудовой договор; ТК РФ; налоговые, страховые и архивные обязанности
По перечням архивных документов; соискатели — 30 дней либо кадровый резерв до 1 года

Контрагенты и отчетность
ИП, представители и контактные лица
ФИО, должность, контакты, реквизиты, доверенности, договоры, расчеты
Договор; закон; законный интерес
Срок договора плюс сроки исковой давности и обязательного учета

Претензии, споры и запросы органов
Все категории
Данные обращения, доказательства, переписка, документы
Закон; законный интерес в защите прав
До завершения спора и истечения применимых сроков; по обязательным предписаниям

Сроки в реестре применяются, если специальный закон, судебный акт, требование органа или действующий спор не требуют более длительного хранения.

Приложение 2. Внешние информационные сервисы
к Положению об обработке и защите персональных данных
Сервис/категория
Назначение
Минимум данных
Контроль

ЮKassa
Прием оплаты, СБП, Alfa Pay, возвраты, чеки
Заказ, сумма, назначение, статус, email/телефон для чека
По договору с провайдером; данные карт Оператору не передаются

Google Calendar API
Создание и обновление событий записи
Токены, ID события, услуга, дата/время, длительность, мастер, место
Возможна трансграничная передача; комментарий клиента не передается

Яндекс ID
Внешняя авторизация
Внешний ID и разрешенные пользователем данные профиля
Минимальные разрешения; заполнение только пустых полей

VK ID
Внешняя авторизация
Внешний ID, email, телефон и разрешенные данные профиля
Минимальные разрешения; возможность отвязки

ЕСИА / Госуслуги
Внешняя авторизация
Идентификатор и разрешенные сведения
Использование по требованиям интеграции и закону

SMS Aero / иной согласованный SMS-шлюз
Коды и уведомления
Телефон, текст и статус доставки
Передавать только необходимый текст; не включать избыточные данные

SMTP / почтовый провайдер
Email и подтверждения
Email, тема, текст, технический статус
Защищенное подключение; учет сроков хранения почтовых журналов

MAX
Уведомления и привязка бота
ID пользователя/чата, имя, токен связи, текст, статус
Инициируется пользователем; возможность отключения

Яндекс Реклама
Показ рекламы авторизованным пользователям
Технические данные, cookie и рекламные события по правилам провайдера
Не загружается для анонимного посетителя; информирование и согласие при необходимости

Хостинг, база данных, Redis/Celery, файловое хранилище
Работа сайта и фоновых задач
Данные сайта в объеме хранения и обработки
Основные базы граждан РФ размещаются в РФ; доступ ограничен договором и ролью

2.1. Перед включением нового сервиса ответственный вносит его в реестр, проверяет договор, страну обработки, цели, состав данных, сроки удаления, меры безопасности и необходимость обновить публичную политику, уведомление Роскомнадзора и формы согласия.
2.2. Фактические наименования юридических лиц — получателей, адреса и реквизиты договоров ведутся в отдельном закрытом реестре контрагентов и предоставляются субъекту в предусмотренном законом объеме.

Приложение 3. Матрица минимально необходимого доступа
к Положению об обработке и защите персональных данных
Роль
Допустимый доступ
Цель
Ограничения

Владелец / ответственный
Все процессы в объеме контроля
Назначение прав, проверки, обращения, инциденты
Не использовать полный доступ для повседневных операций

Администратор системы
Технические базы, журналы, резервные копии
Эксплуатация, восстановление, безопасность
Доступ к содержанию только при необходимости; действия журналируются

Руководитель / управляющий
Клиенты, записи, сотрудники, отчеты
Организация работы и контроль
Финансовые и кадровые сведения — по отдельным правам

Мастер / сотрудник
Свои записи и необходимые контакты клиентов
Оказание услуги, уведомления, чат
Нет доступа к чужим записям и выгрузкам без разрешения

Бухгалтер
Платежи, возвраты, расходы, учетные документы
Бухгалтерский и налоговый учет
Не требуется доступ к чатам, паролям и полному профилю

Маркетинг
Согласившиеся получатели, обезличенная аналитика
Рассылки и анализ
Нет доступа к медицинским/кадровым данным; обязательный учет отказов

Поддержка
Профиль и операция по обращению
Решение обращения
Временный доступ в рамках заявки; запрет выгрузок

Подрядчик
Только система и данные по поручению
Согласованная техническая или иная задача
Договор, срок доступа, журналирование, отзыв после завершения

Конкретные права в системе определяются отдельным приказом или настройкой роли. Матрица не предоставляет доступ автоматически.

Приложение 4. Форма акта об уничтожении персональных данных
к Положению об обработке и защите персональных данных
АКТ № ____
об уничтожении персональных данных
г. Брянск «___» __________ 20___ г.
1. Основание уничтожения: ____________________________________________________________.
2. Категории субъектов: ______________________________________________________________.
3. Перечень данных и период: _________________________________________________________.
4. Информационные системы, базы, папки и носители: ____________________________________.
5. Способ уничтожения и средства подтверждения: ______________________________________.
6. Результат проверки отсутствия данных в действующих системах: ________________________.
7. Сведения о резервных копиях и дата окончательного удаления по ротации: _______________.
Ответственное лицо: __________________ / __________________ /
Члены комиссии (при наличии): ______________________________
Дата и время завершения: ____________________________________

Приложение 5. Карточка инцидента
к Положению об обработке и защите персональных данных
Поле
Сведения

Дата и время обнаружения

Кто обнаружил и контакты

Система / процесс

Что произошло

Категории и примерное число субъектов

Категории и объем данных

Предполагаемая причина

Вероятный вред

Неотложные меры локализации

Сохраненные доказательства и журналы

Дата уведомления ответственного

Уведомление Роскомнадзора: 24 часа
номер / дата / время

Результаты расследования: 72 часа
номер / дата / время

Уведомление субъектов
основание решения / дата

Корректирующие меры и ответственные

Дата закрытия и подпись

Вернуться на сайт

Мы в

ВКонтакте Одноклассники Связаться в Мах

Документы

Договор публичной оферты на оказание бытовых услуг Согласие на обработку персональных данных Согласие на получении рекламной рассылки Положения об обработке и защите персональных Юридическая информация ПОЛИТИКА конфиденциальности
Расположение Вход для сотрудника
© 2026 Студия красоты "Бьюти Бар Александры и Татьяны". Все права защищены.