К содержанию
E EXPERTON AIэкспертное AI-бюро
ППисьма и перепискаОтвет, источники, версии и согласование АПротоколы по записиЗапись, стенограмма и проект протокола РПроектный контрольРешения, поручения, риски и вопросы ДТехническая документацияКомплектность, изменения и требованияДКДоговорный контрольРиски, правки, источники и план действий ₽РКМ и экономика изделияТехническая, доказательная и экспертная проверка AIЗакрытые AI-решенияДиагностика, пилот и корпоративный контур
Все направления EXPERTON AI→
Услуги и цены Тарифы Примеры Как работаем Безопасность Контакты
Войти Оставить заявку
ВойтиОставить заявку
Главная/Правовая информация/Политика обработки персональных данных
Юридический проект · v0.9

Политика обработки персональных данных

Документ описывает целевую модель обработки. До включения сбора данных её необходимо сверить с реальной архитектурой и обработчиками.

Все документыРеквизиты
Не утверждён

Поля в квадратных скобках нужно заполнить. Документ вступит в действие только после проверки, утверждения и публикации даты начала действия.

Проект v0.9 · не утверждён для сбора данных

Юридическая идентификация оператора, реквизиты, обработчики и сроки хранения ещё не утверждены. Публичная отправка формы отключена. До legal review эта страница описывает только проектируемый порядок и не заменяет финальную политику или согласие.

СодержаниеЧасть I. Политика обработки персональных данных1. Общие положения2. Сведения об Операторе3. Основные принципы4. Категории субъектов и источники5. Состав обрабатываемых данных6. Цели и правовые основания7. Операции и способы обработки8. Публичная форма9. Регистрация и Кабинет10. Клиентские файлы и роль обработчика11. Получатели, обработчики и AI-провайдеры12. Локализация и трансграничная передача13. Сроки хранения14. Удаление и уничтожение15. Права субъекта16. Безопасность17. Инциденты18. Cookie, сообщения и измененияНаверх ↑
LEGAL-03-PRIVACYВерсия 0.9Проект от 2026-08-2510 полей в квадратных скобках

Источник: 03_ПЕРСОНАЛЬНЫЕ_ДАННЫЕ_политика_и_согласия.docx
SHA-256: 0d7e30b214888ab51af9792f239486a518c4df16b0d811658aa7d47af9d933eb

Заполнить и подтвердить перед утверждением

  • [НУЖНЫ ДАННЫЕ: адрес Оператора]
  • [НУЖНЫ ДАННЫЕ: номер уведомления РКН]
  • [НУЖНЫ ДАННЫЕ: перечень обработчиков]
  • [НУЖНЫ ДАННЫЕ: место размещения серверов и резервных копий]
  • [НУЖНЫ ДАННЫЕ: фактические сроки хранения, подтверждённые системой]

Часть I. Политика обработки персональных данных

1. Общие положения

1.1. Настоящая Политика определяет порядок обработки и защиты персональных данных [ПОЛНОЕ НАИМЕНОВАНИЕ ОПЕРАТОРА / ИСПОЛНИТЕЛЯ] (далее — «Оператор») при использовании Сайта, публичной формы, Кабинета и при деловом взаимодействии в рамках EXPERTON AI.

1.2. Политика применяется к данным посетителей Сайта, Заявителей, представителей потенциальных и действующих Заказчиков, Пользователей Кабинета, контактных лиц контрагентов и лиц, сведения о которых могут содержаться в клиентских материалах.

1.3. Первый релиз предназначен для B2B-взаимодействия. Оператор не создаёт аккаунты несовершеннолетним и не предлагает услуги физическим лицам для личных нужд.

1.4. Политика описывает целевую модель. Перед публикацией она должна быть сверена с фактической архитектурой, договорами с обработчиками и результатами технической инвентаризации.

2. Сведения об Операторе

2.1. Оператор: [ПОЛНОЕ НАИМЕНОВАНИЕ ОПЕРАТОРА / ИСПОЛНИТЕЛЯ]. ИНН: [НУЖНЫ ДАННЫЕ]. ОГРНИП: [НУЖНЫ ДАННЫЕ]. Адрес: [НУЖНЫ ДАННЫЕ].

2.2. Контакт по вопросам персональных данных: [НУЖНЫ ДАННЫЕ: privacy@expertonai.ru либо иной подтверждённый адрес].

2.3. Ответственный за организацию обработки персональных данных: [НУЖНЫ ДАННЫЕ: ФИО/роль и реквизиты внутреннего приказа].

2.4. Сведения об уведомлении Роскомнадзора: [НУЖНЫ ДАННЫЕ: номер и дата либо документированное основание исключения].

3. Основные принципы

3.1. Оператор обрабатывает данные законно, справедливо и только для заранее определённых целей.

3.2. Состав данных ограничивается необходимым. Данные, несовместимые с заявленной целью, не запрашиваются.

3.3. Срок хранения определяется целью, договором и обязательными сроками законодательства. По достижении цели данные удаляются или уничтожаются, если нет иного законного основания.

3.4. Доступ предоставляется по принципу минимальных полномочий. Действия с данными журналируются в объёме, необходимом для безопасности и доказательства соблюдения требований.

4. Категории субъектов и источники

4.1. Посетители Сайта: данные поступают из браузера и серверных журналов.

4.2. Заявители: данные вводятся в публичную форму или передаются по деловому каналу связи.

4.3. Представители Заказчиков и Пользователи: данные предоставляются ими, администратором организации или Заказчиком.

4.4. Контактные лица контрагентов: данные поступают из договора, переписки или от работодателя/контрагента.

4.5. Лица в клиентских материалах: данные передаются Заказчиком при наличии законного основания и, при необходимости, на основании DPA.

5. Состав обрабатываемых данных

5.1. Для публичной формы: имя, организация или тип клиента, рабочий email, телефон при добровольном указании, выбранная услуга, категория задачи, текст обращения, сведения о согласии и техническая запись отправки.

5.2. Для Кабинета: имя, фамилия, рабочий email, организация, роль, идентификаторы аккаунта, сведения о приглашении, пароль в виде криптографического преобразования, сессии, события безопасности, версии принятых документов.

5.3. Для договора и Заказа: ФИО, должность, рабочие контакты, сведения о полномочиях, подписи/электронные идентификаторы и реквизиты стороны.

5.4. Технические данные: IP-адрес, дата и время, часовой пояс, user agent, идентификатор сессии, request ID, журналы ошибок и административных действий — только в объёме, необходимом для безопасности, расследования и доказательства действий.

5.5. Клиентские материалы могут содержать персональные данные третьих лиц только в согласованном контуре категории C. Специальные и биометрические данные, а также данные детей запрещены до отдельного письменного решения.

6. Цели и правовые основания

6.1. Рассмотрение публичного обращения, связь с Заявителем и квалификация задачи — на основании отдельного согласия Заявителя до заключения договора.

6.2. Подготовка, заключение и исполнение B2B-договора — в объёме, необходимом для заключения и исполнения договора, а также выполнения обязанностей по закону.

6.3. Создание и защита аккаунта, управление ролями, предоставление Кабинета — на основании Пользовательского соглашения, договора с Заказчиком и, для данных, не покрытых иным основанием, отдельного согласия.

6.4. Ведение бухгалтерского и договорного учёта — во исполнение обязанностей, установленных законодательством.

6.5. Обеспечение безопасности, предотвращение злоупотреблений и расследование инцидентов — в пределах законных интересов Оператора при соблюдении прав субъектов либо во исполнение обязанностей по безопасности.

6.6. Обработка данных в клиентских материалах — по документированному поручению Заказчика, если Заказчик является оператором, либо на ином отдельно установленном основании.

6.7. Рекламные сообщения — только на основании отдельного добровольного согласия, не объединённого с иными действиями.

7. Операции и способы обработки

7.1. Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, предоставление доступа, передача разрешённому обработчику, обезличивание, блокирование, удаление и уничтожение.

7.2. Обработка может быть автоматизированной, неавтоматизированной или смешанной. Автоматизированное принятие решений, порождающих юридические последствия для субъекта, в первом релизе не применяется.

7.3. AI-обработка клиентских материалов допускается только по разрешённому маршруту, указанному в Заказе и реестре моделей. Материалы не используются для обучения общих моделей без отдельного письменного основания.

8. Публичная форма

8.1. Форма не принимает вложения. Заявитель должен исключить персональные данные третьих лиц и сведения ограниченного доступа из описания.

8.2. Согласие оформляется самостоятельным чекбоксом, который не установлен заранее. Рядом размещаются ссылка на полный текст согласия и ссылка на Политику.

8.3. Оператор сохраняет доказательную запись: идентификатор события, дата и время UTC, текст чекбокса, версия согласия, hash документа, IP при наличии основания, user agent, URL, результат операции.

8.4. При отсутствии согласия форма не отправляется, поскольку цель первичного обращения на данном этапе основана на согласии.

9. Регистрация и Кабинет

9.1. Доступ предоставляется по приглашению. При регистрации Пользователь принимает Пользовательское соглашение и отдельно подтверждает применимое основание обработки данных.

9.2. Оператор хранит данные о приглашении, организации, роли, принятых версиях документов, событиях входа, изменении прав, загрузке и удалении материалов.

9.3. Администратор организации вправе приглашать и отключать Пользователей в пределах полномочий, предоставленных Заказчиком. Это действие журналируется.

9.4. При прекращении полномочий Заказчик обязан уведомить Оператора или отключить Пользователя через доступные средства управления.

10. Клиентские файлы и роль обработчика

10.1. Когда Заказчик передаёт персональные данные третьих лиц и определяет цели обработки, Заказчик является оператором, а EXPERTON AI осуществляет обработку по документированному поручению в объёме DPA и Заказа.

10.2. До подписания DPA и классификации категории C загрузка материалов с персональными данными блокируется.

10.3. Поручение должно определять перечень данных и субъектов, операции, цели, требования конфиденциальности и безопасности, локализацию, обработчиков, сроки, удаление и порядок уведомления об инцидентах.

10.4. Если EXPERTON AI самостоятельно определяет отдельную цель обработки, соответствующая операция документируется как обработка самостоятельным Оператором и отражается в реестре.

11. Получатели, обработчики и AI-провайдеры

11.1. Персональные данные могут быть доступны уполномоченным сотрудникам и подрядчикам только по принципу минимальных полномочий и на основании договора.

11.2. Фактический перечень хостинга, почты, резервного копирования, мониторинга, поддержки, ЭДО, AI и иных обработчиков ведётся в отдельном реестре. [НУЖНЫ ДАННЫЕ: заполнить до запуска].

11.3. Отсутствие поставщика в утверждённом реестре означает запрет передачи ему персональных данных или клиентских материалов.

11.4. Условия AI-провайдера должны подтверждать режим хранения, запрет обучения или иной согласованный режим, место обработки и порядок удаления.

12. Локализация и трансграничная передача

12.1. При сборе персональных данных граждан Российской Федерации через интернет первичная запись, систематизация, накопление, хранение, уточнение и извлечение выполняются с использованием баз данных на территории Российской Федерации.

12.2. Место размещения основной базы, файлового хранилища и резервных копий: [НУЖНЫ ДАННЫЕ: фактический провайдер, ЦОД и страна].

12.3. По умолчанию трансграничная передача отключена. Любой иностранный AI-, email-, аналитический, support-, CDN- или мониторинговый маршрут должен быть выявлен до запуска и отдельно оценён.

12.4. Если трансграничная передача возникает, Оператор выполняет установленную законом процедуру, включая отдельное уведомление Роскомнадзора до начала передачи, и обновляет настоящую Политику.

13. Сроки хранения

13.1. Целевые сроки применяются только после подтверждения возможности их исполнения системой и утверждения внутренним приказом.

13.2. Заявка без договора — 12 месяцев после последнего содержательного контакта; неиспользованное приглашение — до 30 дней после истечения; данные аккаунта — срок действия отношений и 30 дней на закрытие; AI-диалоги и рабочие материалы — срок проекта и до 90 дней; журналы безопасности — 12 месяцев; доказательства акцепта — 5 лет после прекращения отношений; бухгалтерские документы — в течение обязательного срока по закону.

13.3. Резервные копии очищаются в пределах утверждённого скользящего цикла не более 30 дней, если иной срок не обусловлен технической необходимостью и не отражён в реестре.

13.4. Для каждого процесса срок, событие запуска удаления, исключения и подтверждение уничтожения фиксируются в Реестре сроков хранения.

14. Удаление и уничтожение

14.1. При достижении цели, отзыве согласия или получении законного требования данные блокируются и удаляются либо уничтожаются в установленный законом и внутренним регламентом срок, если отсутствует иное законное основание хранения.

14.2. Удаление распространяется на основную БД, индексы, объектное хранилище и рабочие копии. Данные в резервных копиях становятся недоступными для штатного использования и удаляются по циклу ротации.

14.3. Факт уничтожения фиксируется актом или записью в журнале, позволяющей определить объём, основание, дату, способ и ответственного.

15. Права субъекта

15.1. Субъект вправе получить сведения об обработке, потребовать уточнения, блокирования или уничтожения данных, отозвать согласие и обжаловать действия Оператора.

15.2. Запрос направляется на подтверждённый адрес по персональным данным. Оператор вправе запросить сведения, необходимые для идентификации заявителя и предотвращения раскрытия чужих данных.

15.3. Отзыв согласия не прекращает обработку, если у Оператора существует иное предусмотренное законом основание, например исполнение договора или хранение обязательных документов.

15.4. Ответ и исполнение запроса фиксируются в журнале запросов субъектов.

16. Безопасность

16.1. Оператор применяет организационные и технические меры, соответствующие характеру данных, актуальным угрозам и фактической архитектуре.

16.2. Минимальный целевой набор включает разграничение доступа, многофакторную защиту административных аккаунтов, шифрование каналов, журналирование, контроль сессий, резервное копирование, проверку файлов, управление уязвимостями и реагирование на инциденты.

16.3. Настоящий текст не является доказательством реализации мер. Подтверждение оформляется архитектурной схемой, моделью угроз, актами настройки и протоколами испытаний.

17. Инциденты

17.1. Событие, повлекшее неправомерную или случайную передачу персональных данных, немедленно регистрируется и эскалируется ответственному лицу.

17.2. Оператор организует первоначальную оценку, локализацию, сохранение доказательств и уведомление Роскомнадзора в применимые сроки. Для данных по поручению Заказчик уведомляется в срок, установленный DPA, целевой — не позднее 4 часов после подтверждения инцидента.

17.3. Внутренний регламент должен позволять подготовить первоначальное уведомление в течение 24 часов и результаты расследования в течение 72 часов в случаях, предусмотренных законом.

18. Cookie, сообщения и изменения

18.1. Cookie и аналогичные технологии описываются только после фактической инвентаризации. Необязательные технологии не загружаются до выбора пользователя.

18.2. Сервисные сообщения направляются для исполнения договора и безопасности. Рекламные сообщения требуют отдельного добровольного согласия и простого способа отказа.

18.3. Новая редакция Политики публикуется с номером версии и датой. Существенные изменения доводятся до Пользователей через Кабинет или подтверждённый контакт. Архив редакций сохраняется.

Дата вступления в силу: [ДАТА ВСТУПЛЕНИЯ В СИЛУ]. Утвердил: [ФИО / РОЛЬ / РЕКВИЗИТ ДОКУМЕНТА ОБ УТВЕРЖДЕНИИ].

EEXPERTON AIэкспертное AI-бюро

Проверяемые результаты по письмам, протоколам, договорам, технической документации, РКМ и корпоративным AI-сценариям. Рабочие файлы не передаются через публичную форму.

Продукт
ТарифыУслуги и ценыПроектный контрольВыбрать первую услугуЛичный кабинет
Решения
ПисьмаПротоколы по записиДоговорный контрольТехническая документацияРКМAI-решения
Доверие
БезопасностьМетодологияЭкспертная проверкаПримерыFAQ
Правовая информация
Условия работыПерсональные данныеПередача файловCookieКонтакты
© 2026 EXPERTON AIИнформация на сайте не является публичной офертой. Состав работ, условия и реквизиты фиксируются в договоре или заказе.