Политика конфиденциальности и обработки данных TechCart
Настоящая Политика описывает, какие персональные данные, технические данные и конфиденциальные материалы обрабатываются при использовании TechCart, для каких целей они используются, кому могут передаваться, как защищаются, как удаляются и как Заказчик или Пользователь может реализовать свои права.
Краткая информация
- Оператор
- Общество с ограниченной ответственностью «НАДА», ОГРН 1265000032351, ИНН 5050171473, адрес: МО, г.о. Щёлково, тер. Производственная-4, стр. 2
- Сервис
- TechCart: SaaS/AI-платформа для подготовки проектов технологических карт ремонта оборудования по материалам Заказчика
- Сайт
- https://tech-cart.ru
- Контакт по данным
- nadallc@mail.ru
- Основные данные
- учетные данные, представители Заказчика, Telegram/email/телефон при наличии, платежные и бухгалтерские события, материалы, файлы, запросы, результаты, support, логи, cookies
- Конфиденциальные материалы
- ТЗ, фото, чертежи, дефектные ведомости, схемы, паспорта оборудования, производственные сведения, сметы, внутренние комментарии и иные материалы Заказчика
- AI-обработка
- Материалы и запросы могут передаваться AI/API-провайдерам в объеме, необходимом для обработки, если такой сценарий используется
1. Общие положения
1.1. Политика разработана в соответствии с Федеральным законом № 152-ФЗ «О персональных данных», иными применимыми актами Российской Федерации, а также с учетом фактической архитектуры TechCart и B2B/B2C-модели использования Сервиса.
1.2. Политика применяется к сайту TechCart, личному кабинету, демо-режиму, платежным страницам, web-интерфейсам, API, поддержке, отчетам, актам, пользовательским материалам, файлам, AI-обработке и иным каналам взаимодействия с Сервисом.
1.3. Политика применяется вместе с Публичной офертой TechCart, индивидуальными договорами с корпоративными клиентами, счетами, спецификациями, отчетами использования, актами / УПД, cookie-уведомлениями и интерфейсными согласиями.
1.4. Если Заказчик передает в TechCart персональные данные своих работников, представителей, подрядчиков, клиентов или иных лиц, Заказчик отвечает за наличие правового основания такой передачи. В корпоративных сценариях стороны могут дополнительно оформить поручение обработки персональных данных.
1.5. Политика одновременно регулирует обработку персональных данных и порядок обращения с конфиденциальными материалами Заказчика, если такие материалы не являются персональными данными, но имеют коммерческую, техническую или иную ценность для Заказчика.
2. Оператор и роли сторон
2.1. Оператором персональных данных является Общество с ограниченной ответственностью «НАДА». ОГРН 1265000032351, ИНН 5050171473. Адрес: МО, г.о. Щёлково, тер. Производственная-4, стр. 2.
2.2. По вопросам обработки персональных данных, удаления данных, конфиденциальности и реализации прав субъекта данных можно обратиться по адресу: nadallc@mail.ru.
2.3. В зависимости от сценария Оператор может выступать самостоятельным оператором персональных данных Пользователя либо лицом, обрабатывающим данные по поручению корпоративного Заказчика. Если корпоративный Заказчик передает данные своих работников или представителей, он определяет законность такой передачи и объем данных, передаваемых в Сервис.
2.4. Сведения о записи Оператора в реестре операторов персональных данных указываются после подачи и обработки соответствующего уведомления в Роскомнадзор, если такие сведения подлежат публикации.
3. Какие данные и материалы обрабатываются
- Данные аккаунта и доступа: email, телефон при наличии, user ID, организация, роль, права доступа, дата регистрации, версия документов, настройки пользователя
- Данные представителей Заказчика: ФИО, должность, email, телефон, полномочия, организация, реквизиты для ЭДО и бухгалтерии
- Материалы Заказчика: ТЗ, фото, чертежи, схемы, дефектные ведомости, паспорта оборудования, описания неисправностей, таблицы, внутренние документы и комментарии
- Запросы и Результаты: тексты запросов, параметры задачи, контекст, сформированные проекты технологических карт, расчеты, экспортированные файлы
- Платежные и учетные данные: номер счета, сумма аванса, платежный ID, статус оплаты, акт / УПД, отчет использования, расчетные единицы, остаток аванса, возвраты, перерасход
- Support-данные: обращения, сообщения, вложения, статусы заявок, переписка с поддержкой, сведения о проблеме
- Технические данные: IP-адрес, user agent, cookies, логи, события безопасности, ошибки, anti-abuse signals, действия в интерфейсе
- Согласия и акцепты: дата, время, версия документов, источник акцепта, чекбокс, кнопка, платежное событие, загрузка файла
3.2. TechCart не предназначен для загрузки медицинских данных, биометрии, данных детей, специальных категорий персональных данных, паролей, ключей электронной подписи, банковских доступов, государственной тайны и иных данных повышенной чувствительности, если отдельный режим обработки таких данных прямо не согласован сторонами.
3.3. Если Заказчик или Пользователь передает в Сервис такие данные вопреки правилам, Оператор вправе удалить соответствующие материалы, ограничить обработку, отказать в выполнении запроса, заблокировать функцию или принять иные меры, необходимые для защиты данных и соблюдения закона.
4. Сценарная карта обработки
- Переход на сайт. Данные: IP, user agent, cookies, UTM, технические события. Цель: работа сайта, аналитика, безопасность, переход в личный кабинет или платежный сценарий. Получатели: хостинг, аналитика, подрядчики сайта. Срок: по Cookie Policy и срокам технических логов.
- Создание доступа / аккаунта. Данные: email, user ID, организация, роль, акцепт документов. Цель: идентификация, предоставление доступа, фиксация договора. Получатели: серверная часть, auth, support. Срок: до удаления аккаунта + архивный срок.
- B2B-подключение. Данные: реквизиты организации, представители, ЭДО, счет, договор. Цель: подключение корпоративного клиента, счета и закрывающие документы. Получатели: бухгалтерия, ЭДО, банк, ОФД при наличии. Срок: сроки бухгалтерского и налогового учета.
- Загрузка материалов. Данные: файл, метаданные, описание задачи, технические параметры. Цель: обработка материалов, формирование результата. Получатели: хранилище, AI/API-провайдер, серверная часть. Срок: по настройкам тарифа, обычно до срока хранения истории/файлов.
- AI-обработка. Данные: текст, контекст, изображения, распознанные данные, технические параметры. Цель: формирование расчетно-информационного результата. Получатели: AI/API-провайдеры, инфраструктура. Срок: по условиям провайдера и настройкам TechCart.
- Платежи и аванс. Данные: счет, сумма, платежный ID, статус, аванс, остаток, перерасход. Цель: оплата, учет, актирование, возвраты, споры. Получатели: банк, платежный провайдер, ЭДО, бухгалтерия. Срок: сроки учета, споров и закона.
- Отчет и актирование. Данные: отчет использования, расчетные единицы, акт / УПД, сверка. Цель: закрытие отчетного периода и бухгалтерский учет. Получатели: ЭДО, бухгалтерия, представители Заказчика. Срок: сроки бухгалтерского учета и защиты прав.
- Поддержка. Данные: обращения, переписка, вложения, статусы. Цель: помощь, споры, ошибки, возвраты. Получатели: support-системы, сотрудники, подрядчики. Срок: до 3 лет или иной срок по спору.
- Удаление данных. Данные: идентификаторы, запрос на удаление, статус удаления. Цель: исполнение запроса, учет и защита прав. Получатели: внутренние системы, резервные копии. Срок: активные данные удаляются, архивы - по закону/backup cycle.
5. Цели и правовые основания обработки
5.1. Оператор обрабатывает данные для предоставления доступа к ПО TechCart, создания и сопровождения аккаунтов, обработки Материалов Заказчика, формирования Результатов, ведения внутреннего учета доступа, учета аванса, расчетных единиц, отчетов, актов / УПД, оплаты, фискализации, бухгалтерского и налогового учета, поддержки, безопасности, антифрода, обработки инцидентов, исполнения требований закона и защиты прав Оператора, Заказчиков и третьих лиц.
5.2. Правовыми основаниями обработки являются исполнение договора с Заказчиком или Пользователем, согласие субъекта персональных данных, исполнение обязанностей по законодательству РФ, защита прав и законных интересов Оператора, безопасность Сервиса, рассмотрение споров и иные основания, предусмотренные законодательством РФ.
5.3. Сервисные сообщения о доступе, оплате, отчетах, актах, безопасности, изменении документов, технических ошибках и поддержке направляются в рамках исполнения договора и работы Сервиса. Маркетинговые сообщения направляются только при наличии отдельного согласия, если такое согласие требуется законом.
5.4. Согласие, когда оно требуется, должно быть свободным, конкретным, предметным, информированным, сознательным и однозначным. Факт получения согласия может подтверждаться логами, кнопкой, чекбоксом, платежным событием, загрузкой файла, записью в личном кабинете, версией документа и иными средствами фиксации.
6. Конфиденциальные материалы Заказчика
6.1. Материалы Заказчика могут содержать конфиденциальную техническую, производственную, коммерческую или иную информацию. Оператор использует такие материалы только для оказания услуг, обработки запросов, формирования Результатов, поддержки, безопасности, бухгалтерского учета, защиты прав и исполнения закона.
6.2. Оператор не публикует Материалы Заказчика, не передает их конкурентам Заказчика, не использует их в рекламных кейсах с идентификацией Заказчика и не раскрывает их третьим лицам вне целей, предусмотренных настоящей Политикой и договором.
6.3. Доступ к конфиденциальным материалам предоставляется сотрудникам, подрядчикам и провайдерам только в объеме, необходимом для выполнения их функций. Оператор вправе использовать договоры, внутренние инструкции, технические ограничения, журналы доступа и иные меры контроля.
6.4. Обязательства конфиденциальности не распространяются на сведения, которые стали общедоступными не по вине Оператора, были известны Оператору до передачи, получены законно от третьего лица, самостоятельно разработаны без использования материалов Заказчика или подлежат раскрытию по закону, решению суда или запросу государственного органа.
7. AI/API-провайдеры и обработка пользовательских материалов
7.1. Для обработки пользовательских материалов TechCart может использовать собственные компоненты, внешние AI-модели, AI/API-провайдеров, инструменты распознавания, вычислительную инфраструктуру, хранилища и иные технические средства.
7.2. В зависимости от функции AI/API-провайдерам могут передаваться текст запроса, контекст, изображения, чертежи, PDF-файлы, таблицы, распознанный текст, технические параметры задачи и иные данные, необходимые для обработки. Оператор стремится не передавать больше данных, чем необходимо для конкретной функции.
7.3. Оператор не использует Материалы Заказчика для обучения собственных моделей без отдельного согласия Заказчика. Если условия конкретного AI/API-провайдера предполагают использование данных для улучшения его сервисов или моделей, такая информация раскрывается в интерфейсе, договоре, приложении или настройках, насколько это применимо к выбранному сценарию.
7.4. По корпоративному договору Заказчик может согласовать дополнительные ограничения обработки: запрет передачи определенных категорий материалов внешним провайдерам, локальный режим, ограничение загрузки файлов, маскирование или иной режим безопасности.
8. Платежи, аванс, внутренний учет и закрывающие документы
8.1. При B2B-использовании Оператор обрабатывает данные, необходимые для выставления счетов, учета авансов, формирования Отчета использования, акта / УПД, акта сверки, возврата остатка аванса, обработки перерасхода, бухгалтерского и налогового учета.
8.2. Оператор может хранить внутренний номер счета, платежный ID, сумму, дату платежа, статус оплаты, остаток аванса, сведения о тарифе, расчетные единицы, фактическое использование, корректировки, спорные операции, реквизиты организации, данные ЭДО и контактных лиц бухгалтерии.
8.3. Полные данные банковских карт Оператор не хранит. Если используются платежные провайдеры, обработка платежных реквизитов осуществляется такими провайдерами, банками или платежными системами в соответствии с их правилами.
8.4. Данные о платежах и закрывающих документах хранятся в течение сроков, необходимых для бухгалтерского и налогового учета, исполнения договора, защиты прав, рассмотрения претензий и споров.
9. Трансграничная передача
9.1. Если для оказания услуги требуется передача персональных данных или материалов иностранным AI/API-провайдерам, платежным провайдерам, инфраструктурным подрядчикам или иным иностранным получателям, такая передача может являться трансграничной передачей персональных данных.
9.2. До начала трансграничной передачи персональных данных Оператор направляет в Роскомнадзор уведомление о намерении осуществлять трансграничную передачу в случаях и порядке, предусмотренных законодательством РФ.
9.3. Возможными странами передачи могут быть страны размещения подключенных AI/API-провайдеров, платежных провайдеров, инфраструктурных подрядчиков или технических сервисов. Конкретный перечень может раскрываться в интерфейсе, договоре, приложении, уведомлении или настройках корпоративного доступа.
9.4. Если материалы передаются внешнему провайдеру в обезличенном виде и не позволяют определить конкретное лицо, такая передача может не являться трансграничной передачей персональных данных, однако Оператор вправе применять к ней аналогичные меры осторожности.
10. Передача данных третьим лицам
- хостинг-провайдерам и инфраструктурным подрядчикам;
- AI/API-провайдерам и поставщикам средств обработки файлов;
- платежным провайдерам, банкам, ОФД, операторам ЭДО и бухгалтерским сервисам;
- системам поддержки, CRM, email- и коммуникационным сервисам;
- аналитическим и антифрод-инструментам;
- техническим подрядчикам, участвующим в сопровождении Сервиса;
- государственным органам, судам, правоохранительным органам и иным лицам в случаях, предусмотренных законом.
10.2. Оператор не продает персональные данные Пользователей и не передает их третьим лицам для самостоятельного использования, не связанного с работой TechCart, без законного основания.
11. Хранение данных и материалов
- Аккаунт и идентификаторы: до удаления аккаунта + срок, необходимый для защиты прав и исполнения закона
- Материалы Заказчика и файлы: по умолчанию до 180 дней либо иной срок, указанный в тарифе, договоре или настройках
- История запросов и Результаты: по умолчанию до 180 дней либо иной срок по договору/настройкам
- Демо-данные: до 30 дней после окончания демо, если больше не требуется для безопасности
- Платежные и бухгалтерские данные: сроки бухгалтерского, налогового учета и защиты прав
- Согласия и акцепты: срок действия аккаунта + срок, необходимый для подтверждения правомерности обработки
- Технические логи: до 12 месяцев, если больший срок не требуется для безопасности или расследования инцидента
- Support-обращения: до 3 лет либо иной срок по спору
- Резервные копии: по циклу ротации backup, как правило до 90 дней
11.2. Точные сроки хранения могут зависеть от договора, тарифа, технической архитектуры, настроек Заказчика, требований закона, платежных споров, инцидентов безопасности и фактического сценария обработки.
12. Удаление данных
12.1. Пользователь или Заказчик вправе запросить удаление аккаунта, файлов, истории запросов, отдельных материалов или иных данных через интерфейс Сервиса, поддержку или контакт Оператора.
12.2. Перед удалением Оператор вправе запросить подтверждение личности, контроля над аккаунтом или полномочий представителя организации, чтобы исключить удаление данных третьим лицом.
12.3. Удаление из активных систем не всегда означает немедленное удаление из резервных копий; такие данные удаляются по циклу ротации backup. Оператор вправе сохранить часть данных в ограниченном архиве, если это необходимо для закона, учета, споров, безопасности, антифрода или защиты прав.
13. Права субъектов персональных данных
- получать информацию об обработке своих персональных данных;
- требовать уточнения, блокирования или уничтожения данных в случаях, предусмотренных законом;
- отозвать согласие на обработку персональных данных;
- направлять запросы Оператору;
- обжаловать действия или бездействие Оператора в уполномоченный орган или суд;
- реализовывать иные права, предусмотренные законодательством РФ.
13.2. Запросы направляются на nadallc@mail.ru. В запросе желательно указать данные, позволяющие идентифицировать аккаунт или организацию: email, user ID, наименование организации, номер договора или счета, дату обращения и суть требования.
14. Защита данных
14.1. Оператор принимает правовые, организационные и технические меры для защиты персональных данных и конфиденциальных материалов от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий.
14.2. К таким мерам относятся или могут относиться: назначение ответственного лица, внутренние правила обработки данных, разграничение прав доступа, аутентификация, журналы доступа и технических событий, резервное копирование, защищенная инфраструктура, проверка подрядчиков, договорные обязательства конфиденциальности, ограничение сроков хранения, антифрод, мониторинг и регламент реагирования на инциденты.
14.3. Оператор применяет принцип минимизации: обрабатывает только те данные, которые нужны для конкретного сценария, и стремится не передавать AI/API-провайдерам, платежным провайдерам и подрядчикам больше данных, чем требуется для соответствующей функции.
14.4. Пользователь также обязан соблюдать меры безопасности и не направлять в Сервис запрещенные или избыточные данные. Если Пользователь направляет такие данные, Оператор вправе удалить их, ограничить обработку или заблокировать соответствующую функцию.
15. Инциденты
15.1. Под инцидентом понимается неправомерная или случайная передача, предоставление, распространение персональных данных, доступ к ним, уничтожение, изменение, блокирование, копирование или иное событие, которое повлекло или может повлечь нарушение прав субъектов данных или раскрытие конфиденциальных материалов.
15.2. При выявлении инцидента Оператор фиксирует обстоятельства, дату и время обнаружения, затронутые категории данных, предполагаемые причины, возможные последствия, круг затронутых лиц и принятые меры.
15.3. Оператор принимает меры по ограничению последствий, проводит внутреннюю проверку, взаимодействует с провайдерами, хостингом, платежными сервисами и подрядчиками, а также направляет уведомления в уполномоченные органы в случаях и сроки, предусмотренные законодательством РФ.
15.4. Если инцидент создает существенный риск для Заказчика или Пользователя, Оператор вправе уведомить их доступным способом, если такое уведомление необходимо для защиты прав, предотвращения вреда или исполнения закона.
16. Несовершеннолетние
16.1. TechCart ориентирован на совершеннолетних Пользователей и профессиональное использование. Самостоятельное использование Сервиса лицами младше 18 лет не предполагается, если иной режим прямо не предусмотрен Оператором.
16.2. Пользователь обязуется не направлять в Сервис персональные данные детей. Если Оператору станет известно о неправомерной передаче данных несовершеннолетних, Оператор вправе удалить такие данные и ограничить соответствующую функцию или аккаунт.
17. Сервисные и маркетинговые коммуникации
17.1. Оператор может направлять сервисные сообщения, связанные с доступом, оплатой, счетами, отчетами, актами, безопасностью, изменением документов, поддержкой, инцидентами и использованием Сервиса.
17.2. Маркетинговые сообщения, рекламные рассылки, промоакции и персональные предложения направляются при наличии отдельного согласия, если такое согласие требуется законодательством. Пользователь может отказаться от маркетинговых сообщений доступным способом.
18. Cookies и аналогичные технологии
18.1. Сайт TechCart может использовать cookies, локальное хранилище, пиксели, технические идентификаторы и аналогичные технологии для работы сайта, безопасности, аналитики, платежных сценариев и улучшения Сервиса.
18.2. Если такие технологии позволяют идентифицировать Пользователя, соответствующие данные обрабатываются по настоящей Политике. Подробные условия могут быть указаны в отдельной Cookie Policy или cookie-баннере сайта.
19. Изменение Политики
19.1. Оператор вправе изменять настоящую Политику. Новая редакция размещается на сайте, в личном кабинете или ином интерфейсе Сервиса.
19.2. Если изменения существенно затрагивают права Пользователей или характер обработки данных, Оператор вправе запросить повторный акцепт, отдельное согласие или направить уведомление доступным способом.
20. Интерфейсные предупреждения и согласия
20.1. В отдельных сценариях Оператор вправе отображать Пользователю краткие интерфейсные предупреждения, чекбоксы и подтверждения. Такие предупреждения не заменяют настоящую Политику, но помогают зафиксировать, что Пользователь понимает характер обработки данных, правила загрузки материалов и ограничения AI-обработки.
20.2. Перед загрузкой файла Пользователю может отображаться предупреждение о том, что он подтверждает право передать файл в TechCart и, если применимо, AI/API-провайдерам для обработки. Пользователь также подтверждает, что файл не содержит запрещенные данные, включая пароли, ключи электронной подписи, банковские доступы, медицинские данные, биометрию, данные детей, специальные категории персональных данных и материалы третьих лиц без законного основания.
20.3. Перед AI-обработкой Пользователю может отображаться уведомление о том, что материалы могут быть обработаны с использованием AI/API-провайдеров для формирования проекта технологической карты. Результат AI-обработки является расчетно-информационным материалом и требует проверки ответственным специалистом Заказчика.
20.4. Если Пользователь использует TechCart от имени организации, он подтверждает наличие полномочий передавать материалы организации, использовать Сервис в ее интересах, загружать технические документы и получать Результаты обработки. Отсутствие таких полномочий является риском Заказчика или соответствующего Пользователя.
20.5. Маркетинговые сообщения, рекламные рассылки, промоакции и персональные предложения могут направляться только при наличии отдельного согласия, если такое согласие требуется законодательством. Пользователь вправе отозвать такое согласие через интерфейс Сервиса, ссылку в сообщении или обращение к Оператору.
21. Контакты и реквизиты
- Оператор: Общество с ограниченной ответственностью «НАДА»
- ОГРН: 1265000032351
- ИНН: 5050171473
- Адрес: МО, г.о. Щёлково, тер. Производственная-4, стр. 2
- Сайт: https://tech-cart.ru
- Email: nadallc@mail.ru