ЧЕРНОВИК. Новый документ, проект редакции 3. Не опубликован и не имеет юридической силы. Список правок — на странице раздела.

Сведения о реализуемых требованиях к защите персональных данных

Проект редакции 3 · подготовлен 13.08.2026 · в силу не вступил

1. Назначение документа

1.1. Настоящий документ публикуется во исполнение части 2 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», обязывающей оператора обеспечить неограниченный доступ не только к документу, определяющему его политику в отношении обработки персональных данных, но и к сведениям о реализуемых требованиях к их защите.

1.2. Оператор — Индивидуальный предприниматель Степин Олег Олегович (ИНН 772405924142, ОГРНИП 323774600667202). Принципы, цели и порядок обработки персональных данных изложены в Политике в отношении обработки персональных данных; перечень обрабатываемых данных, целей и субобработчиков — в Согласии на обработку персональных данных. Настоящий документ описывает меры защиты и не заменяет названные документы.

1.3. Документ описывает меры, применяемые Оператором к данным, обработку которых он осуществляет сам. Данные, которые Пользователь Платформы обрабатывает в отношении своих клиентов, находятся в его собственном хранилище и под его собственным контролем — см. раздел 4.

2. Меры, предусмотренные статьёй 18.1 Закона

2.1. Лицо, ответственное за организацию обработки персональных данных

Обязанности лица, ответственного за организацию обработки персональных данных (статья 22.1 Закона), исполняет сам Оператор. Наёмных работников Оператор не имеет; доступ к информационным системам, содержащим персональные данные, имеет только Оператор лично. По этой причине мера «ознакомление работников с положениями законодательства о персональных данных» (пункт 6 части 1 статьи 18.1) неприменима: круг лиц, обрабатывающих данные, ограничен одним человеком — самим Оператором.

Обращения по вопросам обработки и защиты персональных данных: legal@psyzma.ru.

2.2. Документы, определяющие политику в отношении обработки

Оператором изданы и находятся в открытом доступе: Политика в отношении обработки персональных данных, Согласие на обработку персональных данных, Согласие на получение рекламно-информационной рассылки, настоящие Сведения. Условия обработки, относящиеся к договору, закреплены в Публичной оферте.

2.3. Внутренний контроль

Оператор проводит внутренние проверки соответствия обработки персональных данных требованиям законодательства и собственным документам. Проверки включают контроль состава фактически собираемых данных, сроков хранения, перечня лиц и сервисов, имеющих к данным доступ, а также состояния технических мер защиты. Результаты проверок фиксируются во внутренней документации Оператора.

Дополнительно применяется автоматический контроль: ежедневная автоматизированная проверка конфигурации серверной инфраструктуры и прав доступа к базе данных, а также непрерывный контроль доступности и целостности резервных копий. Отклонения фиксируются и доводятся до Оператора немедленно.

2.4. Оценка вреда, который может быть причинён субъектам персональных данных

Оценка проведена Оператором исходя из фактического состава обрабатываемых данных.

Состав данных
Адрес электронной почты, имя (псевдоним), а также добровольно предоставляемые сведения профиля. Сведения о факте, сумме и статусе платежей.
Не обрабатываются
Специальные категории персональных данных и биометрические персональные данные. Платёжные реквизиты (номера карт, счетов) — они не поступают к Оператору вовсе и обрабатываются исключительно платёжным сервисом и его расчётным банком. Сведения, составляющие врачебную или иную охраняемую законом тайну.
Возможный вред
Основной риск при неправомерном доступе — раскрытие адреса электронной почты и факта пользования Платформой, что косвенно указывает на профессиональную принадлежность субъекта. Риск имущественного вреда оценивается как низкий: платёжные реквизиты у Оператора отсутствуют. Риск вреда, связанного с раскрытием сведений о состоянии здоровья, при обработке данных Оператором отсутствует, поскольку такие сведения им не обрабатываются.
Соотношение
Принимаемые Оператором меры (раздел 3) соразмерны оценённому вреду и не ограничиваются им: часть мер применяется к инфраструктуре в целом, включая данные, к которым сам Оператор доступа не имеет.

2.5. Определение уровня защищённости

Уровень защищённости персональных данных при их обработке в информационных системах определяется в соответствии с постановлением Правительства Российской Федерации от 01.11.2012 № 1119. Характеристики информационных систем Оператора, влияющие на определение уровня:

Определение уровня защищённости и модель угроз оформляются внутренними документами Оператора и предоставляются по мотивированному запросу уполномоченного органа.

3. Меры по обеспечению безопасности (статья 19 Закона)

3.1. Размещение и хранение

3.2. Ограничение состава данных по построению

Основная мера защиты — не собирать того, что не требуется для оказания услуги.

3.3. Разграничение доступа

3.4. Защита канала и клиентской части

3.5. Противодействие несанкционированному доступу

3.6. Резервное копирование и восстановление

3.7. Разделение сред

Разработка и проверка изменений ведутся в отдельных средах, изолированных от боевой. Персональные данные из боевой среды в среды разработки и тестирования не копируются: для проверок используются синтетические данные, воспроизводящие структуру, но не содержание.

3.8. Оценка эффективности и контроль

Оператор периодически проводит проверки защищённости Платформы, по результатам которых применяемые меры уточняются. Оценка соответствия применяемых средств защиты информации проводится Оператором в форме приёмки и испытаний, что допускается для операторов, не являющихся государственными органами.

3.9. Реагирование на инциденты

При выявлении инцидента, повлёкшего неправомерную или случайную передачу (предоставление, распространение, доступ) персональных данных, Оператор уведомляет Роскомнадзор и затронутых субъектов персональных данных в порядке и сроки, установленные Законом. Материальные носители персональных данных Оператором не используются, вследствие чего меры по их учёту и уничтожению неприменимы.

4. Данные клиентов Пользователей Платформы

4.1. Платформа предназначена для специалистов помогающих профессий. Сведения, которые специалист фиксирует о своих клиентах, по своей природе относятся к наиболее чувствительным. Оператор построил Платформу так, чтобы такие сведения у него не хранились.

4.2. Записи, которые Пользователь ведёт о своих клиентах, сохраняются в облачное хранилище, принадлежащее самому Пользователю и подключаемое им добровольно, а также в локальное хранилище его устройства. На серверах Оператора эти сведения не размещаются. Оператор не имеет технической возможности их прочитать: доступ к хранилищу осуществляется от имени Пользователя и по его команде.

4.3. В отношении данных своих клиентов Пользователь самостоятельно выступает оператором персональных данных в смысле Закона: он определяет цели и состав обработки, обязан получить необходимые согласия и несёт ответственность за соблюдение требований законодательства. Оператор Платформы выступает поставщиком программных средств.

4.4. Данные, ранее выгруженные Пользователем в его облачное хранилище, остаются доступны ему при прекращении пользования Платформой, переходе на бесплатный тариф и удалении учётной записи: хранилище принадлежит ему и от Платформы не зависит.

4.5. На бесплатном тарифе синхронизация с облачным хранилищем не предоставляется: данные сохраняются исключительно в локальном хранилище браузера устройства Пользователя. Оператор такие данные не получает и их копией не располагает. С точки зрения защиты персональных данных это означает, что на бесплатном тарифе сведения о клиентах Пользователя не покидают его устройство вовсе; обратная сторона — их сохранность полностью зависит от состояния браузера, и восстановление Оператором невозможно. Условие изложено в Публичной оферте (пункт 6.5).

5. Права субъекта и обратная связь

5.1. Субъект персональных данных вправе получить сведения об обработке своих данных, потребовать их уточнения, блокирования или уничтожения, отозвать согласие на обработку и обжаловать действия Оператора в Роскомнадзор или в судебном порядке. Порядок реализации этих прав изложен в Политике.

5.2. Запросы, связанные с защитой персональных данных, а также сообщения о выявленных уязвимостях Платформы направляются на адрес legal@psyzma.ru.

5.3. Настоящие Сведения могут уточняться по мере изменения состава обрабатываемых данных и применяемых мер. Актуальная редакция публикуется на сайте Оператора.

← К списку документов