Политика обработки данных

/privacy
Редакция от 2026-09-12 · [Оператор]

1. Общие положения

1.1. Настоящая Политика определяет порядок обработки персональных данных и меры по обеспечению их безопасности в [Оператор] (далее — Оператор) при оказании услуги PushData — сервиса отправки уведомлений (push, e-mail, SMS, мессенджеры) по адресу https://pushdata.ru и https://app.pushdata.ru (далее — Сервис).

1.2. Политика разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ) и опубликована в свободном доступе в соответствии с ч. 2 ст. 18.1 152-ФЗ.

1.3. Оператор выступает в двух ролях:

  • оператором персональных данных пользователей Сервиса (владельцев и сотрудников организаций-клиентов, далее — Пользователи);
  • лицом, осуществляющим обработку по поручению организации-клиента (ст. 6 ч. 3 152-ФЗ) в отношении персональных данных её конечных пользователей (получателей уведомлений, далее — Получатели). Оператором таких данных является Клиент; поручение на обработку входит в Публичную оферту.

2. Принципы и цели обработки

2.1. Обработка ведётся на законной и справедливой основе, ограничивается достижением конкретных целей, не допускает объединения баз, созданных для несовместимых целей, обрабатываются только необходимые данные, обеспечивается их точность и уничтожение по достижении целей (ст. 5 152-ФЗ).

2.2. Цели обработки данных Пользователей:

ЦельДанныеПравовое основание
Регистрация и аутентификация в Сервисе, работа личного кабинетаe-mail, имя, идентификатор учётной записи VK ID / Яндекс ID (при входе через них), запись о принятии документов (дата, редакция)договор (оферта), п. 5 ч. 1 ст. 6 152-ФЗ
Служебные письма: коды входа, приглашения, счета и уведомления биллингаe-mailдоговор
Заключение договора и расчёты с организацией-клиентомреквизиты организации (ИНН, КПП, адрес), e-mail для счетов, данные платежейдоговор, законодательство о бухучёте и 54-ФЗ
Безопасность Сервиса, предотвращение злоупотребленийIP-адрес, идентификатор запроса, журналы доступазаконный интерес / п. 5 ч. 1 ст. 6, ч. 2 ст. 19 152-ФЗ

2.3. Цели обработки данных Получателей (по поручению Клиента): доставка уведомлений, инициированных Клиентом, учёт доставки и вовлечённости, реализация прав Получателей на отписку. Категории: внешний идентификатор, имя, e-mail, телефон, локаль, метаданные, адреса push-устройств (токены APNs/FCM, endpoint Web Push и ключи), сведения об устройстве (модель, ОС, браузер), история доставок, сообщения in-app.

2.4. Специальные категории ПДн и биометрические данные Сервисом не обрабатываются; Клиенту запрещено передавать их в Сервис (см. оферту).

3. Условия обработки

3.1. Обработка ведётся с использованием средств автоматизации. Хранение персональных данных, включая базу данных, резервные копии и журналы, осуществляется на серверах, расположенных на территории Российской Федерации (ч. 5 ст. 18 152-ФЗ): [хостинг-провайдер, ДЦ], резервные копии — [объектное хранилище в РФ].

3.2. Доступ к данным имеют только уполномоченные работники Оператора, обязанные соблюдать конфиденциальность; доступ Пользователей к данным Клиента ограничен ролями организации (владелец, администратор, участник, наблюдатель).

3.3. Оператор не передаёт данные третьим лицам, за исключением случаев, перечисленных в разделе 5, и случаев, предусмотренных законодательством.

4. Сроки хранения и уничтожение

ДанныеСрок
Аккаунт Пользователядо удаления аккаунта Пользователем (функция «Удалить аккаунт») или по истечении […] после прекращения договора
Реквизиты и платежи организациисрок действия договора + сроки, установленные законодательством о бухучёте ([5 лет])
Данные Получателейдо удаления Клиентом (стирание контакта) или автоматически: анонимизация истории доставок через [RETENTION_DAYS, напр. 90] дней, удаление уведомлений через [NOTIFICATION_RETENTION_DAYS, напр. 180] дней, деактивация неактивных устройств через [DEVICE_STALE_DAYS] дней
Журналы доступа[…] дней (ротация журналов)

Уничтожение осуществляется удалением записей из базы данных с последующей перезаписью резервных копий в цикле их хранения ([30 дней]).

5. Передача третьим лицам и трансграничная передача

5.1. Для доставки уведомлений Оператор передаёт минимально необходимые данные провайдерам доставки. Часть из них находится за пределами Российской Федерации; такая передача является трансграничной (ст. 12 152-ФЗ) и осуществляется на основании [договора с Клиентом / согласия субъекта] после уведомления Роскомнадзора о намерении осуществлять трансграничную передачу:

ПолучательСтранаПередаваемые данные
Apple Inc. (Apple Push Notification service)СШАтокен устройства, содержимое уведомления
Google LLC (Firebase Cloud Messaging)СШАтокен устройства, содержимое уведомления
Сервисы Web Push браузеров (Google, Mozilla, Apple, Microsoft)по endpoint, преимущественно СШАзашифрованное содержимое, endpoint браузера
[SMS-шлюз, напр. ООО «СМС-Центр» (smsc.ru) / SMS.ru]РФномер телефона, текст
Telegram (Bot API)ОАЭидентификатор чата, текст
[Провайдер платформенной почты, напр. ВК (Mail.ru)]РФe-mail, тема, текст письма
ООО НКО «ЮMoney» (ЮKassa)РФсумма, e-mail для чека, идентификатор платежа
[Хостинг-провайдер]РФбаза данных и резервные копии (хранение)

5.2. E-mail-, SMS- и иные каналы, подключённые Клиентом со своими учётными данными провайдеров, описываются в политике Клиента.

6. Права субъектов персональных данных

6.1. Субъект вправе получить сведения об обработке своих данных, требовать их уточнения, блокирования или уничтожения, отозвать согласие (ст. 14, 21 152-ФЗ).

6.2. Пользователь реализует права самостоятельно в личном кабинете: выгрузка данных аккаунта («Экспорт данных аккаунта») и удаление аккаунта. Получатель обращается к Клиенту, инициировавшему уведомления; Клиент выгружает или стирает данные Получателя средствами Сервиса (экспорт и стирание контакта), отписка от рассылок доступна по ссылке в каждом письме.

6.3. Обращения принимаются по адресу [privacy@pushdata.ru] и рассматриваются в течение 10 рабочих дней (ч. 1 ст. 20 152-ФЗ).

7. Меры по обеспечению безопасности (ст. 19 152-ФЗ)

  • шифрование каналов передачи (TLS) и шифрование при хранении: секреты интеграций, реквизиты организаций, имена, e-mail и телефоны Получателей, адреса в истории доставок (AES-256-GCM, ключи вне базы данных);
  • разграничение доступа по ролям, беспарольная аутентификация (одноразовый код на e-mail с ограничением попыток и срока действия, VK ID, Яндекс ID);
  • журналирование доступа, мониторинг и оповещения, ограничение частоты запросов;
  • резервное копирование с хранением копий на территории РФ, регламент восстановления;
  • определение уровня защищённости ИСПДн и модель угроз: [реквизиты акта и модели];
  • назначение ответственного за организацию обработки, ознакомление работников с настоящей Политикой.

8. Заключительные положения

8.1. Оператор вправе изменять Политику; новая редакция публикуется на сайте с указанием даты редакции. Принятие Политики новым Пользователем фиксируется при создании аккаунта (дата и редакция).

8.2. Уведомление об обработке персональных данных подано в Роскомнадзор [дата, номер].

Права субъектаЭкспорт и стирание данных доступны в панели: карточка контакта → «Экспорт данных» и «Стереть». Срок исполнения обращения — 30 дней.