FForgeLeads

Регламент обработки и удаления персональных данных

Настоящий Регламент разработан и опубликован в соответствии с ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и определяет внутренние процедуры обработки и удаления персональных данных в Сервисе ForgeLeads.

1. Ответственный за организацию обработки ПДн

Ответственным за организацию обработки персональных данных является Борисов Николай Владимирович (контактный email: njoy13@inbox.ru).

2. Категории и сроки хранения данных

КатегорияСрок храненияОснование
Email и идентификатор пользователяДо удаления аккаунта + 30 днейИсполнение договора
Данные о платежах (без номеров карт)5 летНалоговое и бухгалтерское законодательство РФ
Журнал действий и токены сессий180 днейБезопасность и расследование инцидентов
Данные о лидах в CRM (контакты, заметки, активность)До удаления аккаунта + 30 днейИсполнение договора
Резервные копииДо 90 днейАварийное восстановление
Cookies аутентификацииДо завершения сессии или 7 днейФункционирование Сервиса
Cookies аналитики (PostHog)До 12 месяцевСогласие пользователя

3. Процедура удаления данных по запросу субъекта

  1. Субъект персональных данных направляет запрос на удаление на email njoy13@inbox.ru с темой «Запрос по 152-ФЗ — удаление».
  2. Оператор подтверждает получение запроса в течение 3 рабочих дней и проверяет личность субъекта (запрос направляется с email, указанного при регистрации).
  3. Оператор выполняет удаление данных в срок не более 30 календарных дней с момента получения запроса.
  4. Данные удаляются из активной базы данных. Из резервных копий данные удаляются по мере ротации (до 90 дней).
  5. Оператор направляет субъекту подтверждение выполнения удаления.

4. Процедура удаления при удалении аккаунта пользователем

При самостоятельном удалении аккаунта пользователем через интерфейс Сервиса:

  • аккаунт деактивируется немедленно;
  • в течение 30 дней данные удаляются из активной базы данных (хранение в течение этого периода предусмотрено для возможности восстановления аккаунта при ошибочном удалении);
  • данные из резервных копий удаляются в порядке ротации (до 90 дней);
  • данные о платежах сохраняются 5 лет в обезличенном виде в соответствии с налоговым законодательством.

5. Меры по обеспечению безопасности обработки

5.1. Технические меры

  • шифрование передачи данных по протоколу TLS 1.3;
  • шифрование данных при хранении (AES-256, обеспечивается провайдером базы данных);
  • хранение паролей в виде криптографических хешей с солью (bcrypt);
  • разграничение доступа на уровне строк базы данных (Row-Level Security);
  • двухфакторная аутентификация для административного доступа;
  • автоматическое журналирование действий пользователей и административных операций;
  • регулярное обновление программного обеспечения и безопасных зависимостей.

5.2. Организационные меры

  • назначение ответственного за обработку ПДн (см. § 1);
  • ограничение круга лиц, имеющих доступ к ПДн (на момент публикации — только Оператор);
  • заключение договоров обработки ПДн с привлекаемыми третьими лицами (см. § 6 Политики ПДн);
  • проведение внутренних проверок не реже одного раза в год.

6. Трансграничная передача персональных данных

Для оказания Сервиса персональные данные передаются на территорию иностранных государств. Передача осуществляется на основании отдельного письменного согласия субъекта ПДн (ч. 4 ст. 12 Федерального закона от 27.07.2006 №152-ФЗ), оформляемого при регистрации в Сервисе через явный чекбокс в форме регистрации (/signup).

Текст согласия: «Я даю согласие на трансграничную передачу моих персональных данных в Ирландию (Supabase EU), США (Stripe, Anthropic, Vercel) и Сингапур для работы сервиса».

Перечень стран-получателей и оснований передачи:

  • Ирландия (Amazon Data Services Ireland Limited, через инфраструктуру Supabase Inc.) — основное хранилище ПДн. Страна включена в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн (Приказ Роскомнадзора от 15.03.2013 №274).
  • США (Stripe Inc., Anthropic PBC, Vercel Inc.) — приём международных платежей, AI-обработка обезличенных текстов, доставка веб-приложения через CDN. Страна не включена в перечень государств, обеспечивающих адекватную защиту, — передача осуществляется на основании письменного согласия субъекта ПДн.
  • Сингапур (Supabase Inc. — юридическое лицо платформы хостинга) — управление учётной записью Оператора в платформе. Передача осуществляется на основании письменного согласия субъекта ПДн.

Субъект ПДн вправе отозвать согласие на трансграничную передачу в любой момент, направив запрос на адрес электронной почты Оператора (см. § 1). Отзыв согласия влечёт прекращение оказания Сервиса. Момент дачи согласия фиксируется в поле profiles.transborder_consent_given_at базы данных Оператора.

7. Действия при инциденте безопасности

  1. Идентификация и локализация инцидента — в течение 24 часов с момента обнаружения.
  2. Уведомление Роскомнадзора — в течение 24 часов с момента обнаружения, в случае утечки персональных данных, в соответствии с ч. 3.1 ст. 21 152-ФЗ.
  3. Уведомление затронутых субъектов ПДн — в течение 72 часов с момента обнаружения, по email.
  4. Расследование инцидента и устранение причин — в течение 30 дней.
  5. Документирование инцидента и принятых мер.

8. Изменения Регламента

Регламент пересматривается не реже одного раза в год. Действующая редакция публикуется на странице /legal/data-processing-policy.

Редакция от 2026-08-17.

Обновлено: