Сведения о реализуемых требованиях к защите персональных данных
Правовые, организационные и технические меры защиты персональных данных, реализуемые оператором ООО «ПОЛЕЗНЫЕ ЦИФРЫ».
Оператор: Общество с ограниченной ответственностью «ПОЛЕЗНЫЕ ЦИФРЫ» Редакция: 1.0 от 14.09.2026
Паспорт документа (заполняется владельцем до публикации): — Ответственный за организацию обработки персональных данных (ФИО, должность):
__________— Уровень защищённости персональных данных:__________— Адрес электронной почты для обращений субъектов:privacy@right-digits.ru
1. Общие положения и правовые основания
1.1. Настоящий документ публикуется Обществом с ограниченной ответственностью «ПОЛЕЗНЫЕ ЦИФРЫ» (далее — Оператор) в соответствии с пунктом 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ) и содержит сведения о реализуемых требованиях к защите персональных данных.
1.2. Документ подготовлен с учётом:
- Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», в том числе ст. 18.1, 19;
- постановления Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- постановления Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- приказа ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных...»;
- приказа ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных...».
1.3. Под защитой персональных данных понимается комплекс правовых, организационных и технических мер, направленных на предотвращение неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также иных неправомерных действий в отношении них.
1.4. Оператор обеспечивает безопасность персональных данных при их обработке в информационных системах персональных данных (далее — ИСПДн), а также при обработке без использования средств автоматизации.
1.5. Сведения о персональных данных, целях и правовых основаниях обработки, а также о правах субъектов приведены в Политике в отношении обработки персональных данных и в документе Права субъекта персональных данных.
2. Уровень защищённости и модель угроз
2.1. Уровень защищённости персональных данных (УЗ) определяется в соответствии с постановлением Правительства Российской Федерации от 01.11.2012 № 1119 на основании следующих характеристик ИСПДн:
| Характеристика | Значение |
|---|---|
| Категория обрабатываемых персональных данных | иные категории персональных данных |
| Тип актуальных угроз безопасности | угрозы 3-го типа (актуальны угрозы, связанные с наличием недекларированных возможностей в системном и прикладном программном обеспечении) |
| Число субъектов, персональные данные которых обрабатываются | менее 100 000 |
| Наличие взаимодействия с сетями связи общего пользования | да (сайты, формы обратной связи, рассылки) |
2.2. Определённый Оператором уровень защищённости фиксируется в акте определения уровня защищённости и в модели угроз. В соответствии с требованиями нормативных документов Оператор обеспечивает уровень защищённости не ниже установленного.
2.3. Модель угроз включает перечень актуальных угроз безопасности персональных данных, оценку возможности их реализации и определение мер, необходимых для нейтрализации каждой угрозы. Модель угроз утверждается уполномоченным лицом Оператора и периодически пересматривается.
2.4. Пересмотр уровня защищённости и модели угроз осуществляется при изменении состава обрабатываемых данных, целей обработки, перечня используемых информационных систем, появлении новых актуальных угроз, а также по результатам внутренних и внешних проверок.
3. Правовые меры
3.1. Оператор принимает следующие правовые меры: разработаны и утверждены локальные нормативные акты, определяющие политику обработки персональных данных, порядок доступа к данным, порядок уничтожения и учёта носителей; изданы приказы о назначении ответственного за организацию обработки персональных данных и лиц, обеспечивающих защиту информации; утверждены должностные инструкции и регламенты, устанавливающие обязанности работников по соблюдению конфиденциальности и требований к обработке; заключены договоры поручения обработки персональных данных с третьими лицами, содержащие перечень действий, цели обработки, требования к конфиденциальности и защите данных (ч. 3 ст. 6 152-ФЗ); заключены соглашения о неразглашении (NDA) с контрагентами, получающими доступ к персональным данным; установлен порядок допуска работников к обработке персональных данных, включая ознакомление под подпись с локальными актами; определён порядок ведения Реестра обработки персональных данных и учёта получателей данных.
3.2. Работники и иные лица, получившие доступ к персональным данным, обязаны соблюдать конфиденциальность и не раскрывать данные третьим лицам без законного основания.
4. Организационные меры
4.1. Оператором реализуются следующие организационные меры:
| № | Мера | Содержание |
|---|---|---|
| 1 | Ответственный за организацию обработки ПДн | назначено лицо __________, осуществляющее контроль соблюдения требований законодательства |
| 2 | Перечень лиц с доступом | определён перечень работников, доступ которых необходим для выполнения трудовых обязанностей |
| 3 | Принцип минимальных прав | доступ предоставляется только в объёме, необходимом для конкретной трудовой функции |
| 4 | Учёт носителей | ведётся учёт машинных носителей персональных данных и контроль их использования |
| 5 | Внутренний контроль и аудит | проводятся регулярные проверки соответствия обработки требованиям законодательства и локальных актов |
| 6 | Обучение работников | проводится ознакомление и периодическое обучение по вопросам обработки и защиты персональных данных |
| 7 | Реагирование на инциденты | установлен порядок выявления, локализации и устранения последствий инцидентов |
| 8 | Резервное копирование | осуществляется регулярное резервное копирование данных и проверка возможности восстановления |
4.2. Ответственный за организацию обработки персональных данных осуществляет внутренний контроль, ведёт учёт обращений субъектов, организует рассмотрение запросов и контролирует сроки их исполнения.
4.3. Доступ работника прекращается в день прекращения трудовых отношений либо при изменении трудовой функции, требующей такого доступа.
4.4. Уничтожение персональных данных и материальных носителей производится способом, исключающим возможность восстановления содержания, с оформлением акта.
5. Технические меры
5.1. Оператор применяет сертифицированные средства защиты информации и следующие технические меры:
| № | Мера | Содержание |
|---|---|---|
| 1 | Разграничение прав доступа | реализована ролевая модель доступа к ИСПДн, назначение прав по принципу минимально необходимого |
| 2 | Аутентификация | применяется парольная аутентификация, для административных доступов — многофакторная аутентификация |
| 3 | Парольная политика | установлены требования к сложности, длине, сроку действия паролей и периодичности их смены |
| 4 | Шифрование каналов передачи | передача данных по открытым каналам осуществляется с использованием протокола TLS |
| 5 | Антивирусная защита | применяются средства антивирусной защиты и своевременное обновление программного обеспечения |
| 6 | Регистрация событий безопасности | ведётся журналирование событий безопасности, обеспечивается сохранность и анализ журналов |
| 7 | Межсетевое экранирование | применяются средства фильтрации сетевого трафика и защиты периметра |
| 8 | Защита от несанкционированного доступа | применяются средства обнаружения и предотвращения несанкционированного доступа |
| 9 | Резервное копирование | обеспечивается резервное копирование и восстановление данных |
5.2. При обработке персональных данных граждан Российской Федерации Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз данных, находящихся на территории Российской Федерации (ч. 5 ст. 18 152-ФЗ).
5.3. В случае применения средств криптографической защиты информации используются средства, соответствующие требованиям приказа ФСБ России № 378, в том числе для защиты каналов передачи и хранения данных.
5.4. Конкретные наименования применяемых средств защиты информации и их версии относятся к сведениям ограниченного доступа и раскрываются уполномоченным органам в установленном порядке.
6. Защита при взаимодействии с внешними сервисами и искусственным интеллектом
6.1. При передаче данных во внешние сервисы Оператор: осуществляет отбор поставщиков с учётом их способности обеспечить конфиденциальность и безопасность данных; заключает договоры, содержащие обязательства о конфиденциальности, перечень действий с данными и запрет их использования в иных целях; минимизирует объём передаваемых данных.
6.2. При взаимодействии с сервисами искусственного интеллекта, используемыми для работы ИИ-консультанта, перед передачей текста внешнему поставщику модели выполняется автоматическое маскирование (удаление) персональных данных, включая адреса электронной почты, номера телефонов и реквизиты документов.
6.3. Трансграничная передача персональных данных осуществляется только при наличии отдельного согласия субъекта и после направления в Роскомнадзор уведомления о намерении осуществлять трансграничную передачу (ст. 12 152-ФЗ), за исключением случаев, когда такая передача не требуется. Без такого согласия трансграничная передача не производится.
6.4. Поручение обработки персональных данных третьим лицам оформляется договором в соответствии с ч. 3 ст. 6 152-ФЗ.
7. Реагирование на инциденты
7.1. Под инцидентом понимается неправомерная или случайная передача персональных данных, повлёкшая уничтожение, изменение, блокирование, копирование, предоставление или распространение персональных данных.
7.2. Порядок реагирования на инциденты включает:
- Выявление и регистрацию инцидента, сбор сведений о нём;
- Локализацию — принятие мер по прекращению воздействия и предотвращению расширения последствий;
- Уведомление Роскомнадзора в порядке и сроки, установленные законодательством, при наличии обязанности такого уведомления;
- Уведомление субъектов, права которых нарушены, при высоком риске нарушения их прав;
- Устранение последствий — восстановление данных, отзыв доступов, изменение конфигураций;
- Анализ причин и разработку мер по недопущению повторения инцидента.
7.3. По каждому инциденту формируются материалы (журналы, акты, отчёты), которые хранятся у Оператора и предоставляются уполномоченным органам по запросу.
7.4. Оператор взаимодействует с уполномоченными органами при расследовании инцидентов.
8. Оценка вреда субъектам и актуализация мер
8.1. Оператор проводит оценку вреда, который может быть причинён субъектам персональных данных в случае нарушения 152-ФЗ, а также выявляет угрозы безопасности персональных данных при обработке в ИСПДн.
8.2. По результатам оценки вреда и анализа угроз Оператор принимает меры, необходимые и достаточные для обеспечения безопасности персональных данных.
8.3. Актуализация реализуемых мер защиты производится: не реже 1 (одного) раза в 3 (три) года; при изменении состава обрабатываемых персональных данных, целей обработки, используемых информационных систем и технологий; при изменении законодательства и нормативных требований; по результатам проверок и анализа инцидентов.
8.4. Результаты оценки вреда и актуализации мер фиксируются Оператором в соответствующих документах.
9. Права субъектов и контакты
9.1. Порядок реализации прав субъектов персональных данных, форма обращения и сроки рассмотрения установлены документом Права субъекта персональных данных. Порядок обращений и отзыва согласия.
9.2. Обращения по вопросам обработки и защиты персональных данных направляются по адресу электронной почты privacy@right-digits.ru либо почтовым отправлением по адресу: 190013, г. Санкт-Петербург, вн.тер.г. муниципальный округ Семёновский, ул. Можайская, д. 2, литера А, помещ. 5Н, офис 410, ООО «ПОЛЕЗНЫЕ ЦИФРЫ».
9.3. Связанные документы: Политика в отношении обработки персональных данных; Согласие на обработку персональных данных; Политика использования cookie-файлов; Согласие на получение рекламных сообщений.
10. Реквизиты Оператора
Полное наименование: Общество с ограниченной ответственностью «ПОЛЕЗНЫЕ ЦИФРЫ» Наименование на английском языке: Limited Liability Company "RIGHT DIGITS" / LLC "RIGHT DIGITS" ИНН: 5118006623 · КПП: 783801001 · ОГРН: 1235100006646 ОКПО: 98185505 · ОКАТО: 47405000000 Дата регистрации: 14.12.2023 Основной ОКВЭД: 62.01 Адрес: 190013, г. Санкт-Петербург, вн.тер.г. муниципальный округ Семёновский, ул. Можайская, д. 2, литера А, помещ. 5Н, офис 410 Телефон: +7 (921) 939-79-39 Адрес электронной почты: info@right-digits.ru Адрес для обращений по персональным данным: privacy@right-digits.ru Сайты: right-digits.ru и связанный каталог (маркетплейс) российского ПО и оборудования
Настоящий документ не является публичной офертой в смысле статьи 437 Гражданского кодекса Российской Федерации.