Регламент обработки и удаления персональных данных
Настоящий Регламент разработан и опубликован в соответствии с ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и определяет внутренние процедуры обработки и удаления персональных данных в Сервисе ForgeLeads.
1. Ответственный за организацию обработки ПДн
Ответственным за организацию обработки персональных данных является Борисов Николай Владимирович (контактный email: njoy13@inbox.ru).
2. Категории и сроки хранения данных
| Категория | Срок хранения | Основание |
|---|---|---|
| Email и идентификатор пользователя | До удаления аккаунта + 30 дней | Исполнение договора |
| Данные о платежах (без номеров карт) | 5 лет | Налоговое и бухгалтерское законодательство РФ |
| Журнал действий и токены сессий | 180 дней | Безопасность и расследование инцидентов |
| Данные о лидах в CRM (контакты, заметки, активность) | До удаления аккаунта + 30 дней | Исполнение договора |
| Резервные копии | До 90 дней | Аварийное восстановление |
| Cookies аутентификации | До завершения сессии или 7 дней | Функционирование Сервиса |
| Cookies аналитики (PostHog) | До 12 месяцев | Согласие пользователя |
3. Процедура удаления данных по запросу субъекта
- Субъект персональных данных направляет запрос на удаление на email njoy13@inbox.ru с темой «Запрос по 152-ФЗ — удаление».
- Оператор подтверждает получение запроса в течение 3 рабочих дней и проверяет личность субъекта (запрос направляется с email, указанного при регистрации).
- Оператор выполняет удаление данных в срок не более 30 календарных дней с момента получения запроса.
- Данные удаляются из активной базы данных. Из резервных копий данные удаляются по мере ротации (до 90 дней).
- Оператор направляет субъекту подтверждение выполнения удаления.
4. Процедура удаления при удалении аккаунта пользователем
При самостоятельном удалении аккаунта пользователем через интерфейс Сервиса:
- аккаунт деактивируется немедленно;
- в течение 30 дней данные удаляются из активной базы данных (хранение в течение этого периода предусмотрено для возможности восстановления аккаунта при ошибочном удалении);
- данные из резервных копий удаляются в порядке ротации (до 90 дней);
- данные о платежах сохраняются 5 лет в обезличенном виде в соответствии с налоговым законодательством.
5. Меры по обеспечению безопасности обработки
5.1. Технические меры
- шифрование передачи данных по протоколу TLS 1.3;
- шифрование данных при хранении (AES-256, обеспечивается провайдером базы данных);
- хранение паролей в виде криптографических хешей с солью (bcrypt);
- разграничение доступа на уровне строк базы данных (Row-Level Security);
- двухфакторная аутентификация для административного доступа;
- автоматическое журналирование действий пользователей и административных операций;
- регулярное обновление программного обеспечения и безопасных зависимостей.
5.2. Организационные меры
- назначение ответственного за обработку ПДн (см. § 1);
- ограничение круга лиц, имеющих доступ к ПДн (на момент публикации — только Оператор);
- заключение договоров обработки ПДн с привлекаемыми третьими лицами (см. § 6 Политики ПДн);
- проведение внутренних проверок не реже одного раза в год.
6. Трансграничная передача персональных данных
Для оказания Сервиса персональные данные передаются на территорию иностранных государств. Передача осуществляется на основании отдельного письменного согласия субъекта ПДн (ч. 4 ст. 12 Федерального закона от 27.07.2006 №152-ФЗ), оформляемого при регистрации в Сервисе через явный чекбокс в форме регистрации (/signup).
Текст согласия: «Я даю согласие на трансграничную передачу моих персональных данных в Ирландию (Supabase EU), США (Stripe, Anthropic, Vercel) и Сингапур для работы сервиса».
Перечень стран-получателей и оснований передачи:
- Ирландия (Amazon Data Services Ireland Limited, через инфраструктуру Supabase Inc.) — основное хранилище ПДн. Страна включена в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн (Приказ Роскомнадзора от 15.03.2013 №274).
- США (Stripe Inc., Anthropic PBC, Vercel Inc.) — приём международных платежей, AI-обработка обезличенных текстов, доставка веб-приложения через CDN. Страна не включена в перечень государств, обеспечивающих адекватную защиту, — передача осуществляется на основании письменного согласия субъекта ПДн.
- Сингапур (Supabase Inc. — юридическое лицо платформы хостинга) — управление учётной записью Оператора в платформе. Передача осуществляется на основании письменного согласия субъекта ПДн.
Субъект ПДн вправе отозвать согласие на трансграничную передачу в любой момент, направив запрос на адрес электронной почты Оператора (см. § 1). Отзыв согласия влечёт прекращение оказания Сервиса. Момент дачи согласия фиксируется в поле profiles.transborder_consent_given_at базы данных Оператора.
7. Действия при инциденте безопасности
- Идентификация и локализация инцидента — в течение 24 часов с момента обнаружения.
- Уведомление Роскомнадзора — в течение 24 часов с момента обнаружения, в случае утечки персональных данных, в соответствии с ч. 3.1 ст. 21 152-ФЗ.
- Уведомление затронутых субъектов ПДн — в течение 72 часов с момента обнаружения, по email.
- Расследование инцидента и устранение причин — в течение 30 дней.
- Документирование инцидента и принятых мер.
8. Изменения Регламента
Регламент пересматривается не реже одного раза в год. Действующая редакция публикуется на странице /legal/data-processing-policy.
Редакция от 2026-08-17.