Политика конфиденциальности
Какие персональные данные хранит SISC Suite, где они живут, сколько остаются и что происходит, когда кто-то просит его стереть. Здесь описано то, что программа делает на самом деле: разделы ниже написаны по карте стирания, на которой работает продукт, а не по шаблону.
Последнее обновление: дата вступления этой политики в силу
1. Две роли — и какая применяется
В этом продукте два разных отношения, и регулируются они по-разному.
В отношении вашего собственного аккаунта у нас — кто регистрируется, кого приглашают в рабочее пространство, за что мы выставляем счёт — почему хранятся данные, решаем мы; здесь мы контролёр.
В отношении всего, что ваша компания помещает в своё рабочее пространство, — ваших гостей, сотрудников, клиентов, контактов — почему это хранится, решает ваша компания, а мы храним это по вашим указаниям. Здесь мы обработчик, а контролёр — вы. Это различие важно, когда один из ваших клиентов просит вас стереть его данные: отвечать на запрос — вам, а продукт даёт вам средства ответить.
2. Кто мы
SISC Suite предоставляет юридическое лицо, предоставляющее сервис, по адресу юридический адрес. Вопросы и запросы о конфиденциальности направляются на адрес для вопросов конфиденциальности и уполномоченный по защите данных, если он назначен.
3. Что мы храним о вас как о пользователе продукта
Для каждого человека со входом продукт хранит:
- Имя и отображаемое имя, адрес электронной почты и, по желанию, номер телефона, должность, отдел, часовой пояс и фотографию профиля.
- Пароль — только в виде хеша Argon2id: мы не можем его прочитать и не можем сказать вам, какой он.
- Если вы включаете двухфакторную аутентификацию — секрет, который её обеспечивает, и ваши коды восстановления.
- Журнал входов: когда была попытка входа, удалась ли она, с какого адреса и из какого браузера. Это мера безопасности и одна из немногих вещей, по которым мы видим, что аккаунт атакуют.
- Что вы делали — в журнале аудита: кто что изменил и когда.
4. Что ваша компания помещает в своё рабочее пространство
Продукт хранит записи о людях, с которыми имеет дело ваш бизнес. Какие из них существуют, зависит от используемых приложений:
- Гости отеля: имя, контактные данные, гражданство, дата рождения, тип удостоверения личности, его номер, страна выдачи и срок действия, фотография документа, если она снята, предпочтения по проживанию и заметки, которые пишет персонал.
- Сотрудники — в отеле и в кадрах: имя, табельный номер и рабочий адрес, а также записи о зарплате.
- Клиенты и контакты CRM: имя, контактные данные, адреса и выписанные на них документы.
- Арендаторы, путешественники и контакты адресной книги — у каждого имя и контактные данные, которые нужны приложению. Имя путешественника хранится ровно так, как оно записано в его проездном документе, потому что оформление билетов не принимает ничего другого.
5. Где это хранится и как защищено
Каждому клиенту выделяется собственная база данных. Какой базы достигает запрос, решает адрес, на котором вы вошли, а не столбец «чья строка». Самый частый способ, которым один клиент видит данные другого, — запрос, забывший про фильтр, а здесь такого запроса нет, и забывать нечего.
Номера удостоверений личности шифруются AES-256-GCM до записи. Фотография удостоверения запечатывается на диске и никогда не отдаётся с того же источника, что и приложение.
Пароли хешируются Argon2id. Токены доступа живут только в памяти браузера и никогда не записываются ни в cookie, ни в хранилище. Токен обновления хранится на собственном источнике рабочего пространства, читать который не может ни другое пространство, ни другой поддомен.
Сервис размещён у хостинг-провайдер и страны, в которых хранятся данные.
6. Зачем мы это храним
Чтобы предоставлять сервис, который вы запросили, выставлять за него счета, обеспечивать его безопасность и исполнять обязанности, которые закон возлагает на нас и на вас, — прежде всего бухгалтерские записи: многие страны требуют хранить их годами и считают их уничтожение правонарушением.
Формальное соответствие каждой цели её правовому основанию — таблица правовых оснований, подлежащая подтверждению юристом.
Мы не принимаем автоматических решений с юридическими последствиями для кого бы то ни было. Продукт предлагает и отказывает; он не решает.
7. Кто ещё это видит
Этот сайт полностью самодостаточен. Он не ставит cookie, не выполняет скриптов, не загружает ни шрифтов, ни аналитики, ни менеджера тегов, ни какого-либо стороннего кода. Каждый байт этой страницы приходит с этого домена, а значит, никто, кроме нас, не знает, что вы её читали. Откройте исходный код и пересчитайте хосты.
Сам сервис использует список субобработчиков — хостинг, доставка почты, платежи — и что получает каждый. Мы сообщим вам до того, как этот список изменится.
Там, где продукт отправляет почту от вашего имени, он отправляет её через почтовые настройки, заданные вашей компанией.
Если персональные данные должны перемещаться между странами, используемый механизм — механизм международной передачи данных.
8. Сколько они остаются
Пока подписка действует, ваши данные остаются, пока вы сами их не удалите.
Если вы отменяете подписку, полный доступ на чтение и выгрузку сохраняется 90 дней, а база данных удаляется через 365 дней после отмены. Мы предупреждаем за 30 дней, за 7 дней и за 1 день до удаления.
Записи, хранить которые требует закон, хранятся столько, сколько он требует, — дольше обоих окон выше. Эти сроки — законные сроки хранения по каждой стране.
9. Ваши права
Вы можете запросить копию хранящихся о вас персональных данных, их исправление, их стирание, возразить против их использования и пожаловаться регулятору.
Полная выгрузка рабочего пространства — функция продукта, в JSON, CSV или SQL. Секреты аутентификации в неё никогда не входят: выгрузка с хешами паролей и секретами двухфакторной аутентификации дала бы любому, к кому попадёт файл, возможность выдавать себя за каждого человека в компании.
Если ваши данные держит ваша компания в своём рабочем пространстве — направьте запрос ей. Если речь о вашем аккаунте у нас — направьте его нам на адрес из раздела 2.
Жалобы можно подавать в надзорный орган, в который может быть подана жалоба.
10. Что стирание делает на самом деле
Стирание в этом продукте — не «удалить каждую строку, где упомянут человек»: политика, обещающая такое, обещала бы то, чего не может ни одна бухгалтерская система. Каждый столбец каждой записи, которой касается человек, сознательно отнесён к одному из трёх исходов:
- Стёрто — персональные данные, для хранения которых нет самостоятельной причины. Они перезаписываются на месте, а не помечаются удалёнными. В строке с пометкой «удалено» имя так и стоит в столбце — его прочитает и следующая резервная копия, и любой, у кого есть доступ к базе, а это не стирание.
- Псевдонимизировано — персональные данные на записи, которую обязаны хранить. Гостевой счёт отеля — бухгалтерская запись; у него остаётся плательщик, и плательщик становится ссылкой, которая обозначает стирание, а не человека.
- Сохранено — суммы, даты, валюты, коды операций, удержанный налог, реквизиты отчётности и внутренние идентификаторы, связывающие сохранённые записи. А также журнал аудита — запись о том, что стирание состоялось, которая обязана уцелеть, чтобы это доказать.
11. Файлы тоже стираются — и первыми
Фотография паспорта — не столбец. Стереть строку, которая на неё указывает, значит оставить изображение на диске — всё ещё читаемое и теперь ненаходимое из записи, которая его называла; само стирание сделало бы утечку вечной.
Поэтому байты уничтожаются до того, как стираются указатели, а отчёт о стирании называет, какие файлы были найдены и уничтожены.
12. Изменения этой политики
Мы сообщим вам до того, как эта политика изменится так, что это вас коснётся, и дата вверху этой страницы изменится вместе с ней.