Дата редакции: 26 августа 2026 года
Политика обработки персональных данных
Документ подготовлен для проверки. До публикации владелец обязан заполнить и подтвердить сведения, отмеченные как OWNER INPUT REQUIRED.
1. Оператор и область действия
OWNER/ADMIN INPUT REQUIRED: для опубликованного оператора персональных данных нужны подтверждённые наименование, ИНН и ОГРН/ОГРНИП продавца.
OWNER/ADMIN INPUT REQUIRED — PUBLIC CONTACT EMAIL: заполните и опубликуйте достоверный business/contact email в Admin V3. До этого email-канал для претензий, общих юридических обращений и требований по персональным данным не подтверждён.
2. Принципы обработки
Обработка ограничивается конкретными, заранее определёнными и законными целями. Магазин не должен собирать несовместимые с ними или избыточные сведения.
Сайт не запрашивает и не хранит данные банковских карт. Не просите указывать паспортные, платёжные, медицинские или иные чувствительные сведения в комментариях, поиске и свободных текстовых полях.
3. Данные, цели и основания
Аккаунт: имя, телефон, необязательный email, хэш пароля, адресная книга и настройки — для создания и защиты аккаунта, входа, восстановления и заполнения заказов. Отдельное согласие на создание аккаунта оформляется только в регистрационной форме.
Заказ: имя, телефон, необязательный email, состав корзины, способ получения, адрес при доставке и комментарий — для заключения и исполнения договора по инициативе покупателя, связи, выдачи или доставки, возврата, претензий, бухгалтерского и кассового учёта. Для необходимых данных заказа отдельное согласие не является основанием обработки.
Обращения и B2B-запросы: введённые контактные и организационные сведения и текст сообщения — для ответа и обработки запроса. Если форма опирается на согласие, оно оформляется отдельным unchecked checkbox.
Безопасность: session ID, CSRF-токен, guest-cart token, IP, user-agent, request ID и ограниченные технические журналы — для аутентификации, целостности заказа, защиты от злоупотреблений и расследования инцидентов.
Реклама: email-, SMS-, телефонные, push- и messenger-рассылки в текущем customer flow не включены. Заказ и аккаунт не означают согласие на рекламу.
4. Субъекты и способы обработки
Субъекты: посетители, покупатели без регистрации, владельцы аккаунтов, авторы обращений и представители организаций.
Обработка может быть автоматизированной и смешанной: получение, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, предоставление уполномоченным получателям, блокирование, удаление и уничтожение. Биометрические и специальные категории данных не требуются.
5. Получатели и передача
Доступ получают только сотрудники и подрядчики в пределах роли и цели. При фактическом подключении это могут быть хостинг и резервное копирование, доставка, транзакционные уведомления, ККТ/ОФД и обработчики обращений.
OWNER INPUT REQUIRED: подтвердить наименования обработчиков, поручения, страны размещения PostgreSQL, Redis, резервных копий, object storage и error-reporting endpoint. Отключённые payment, delivery, analytics и marketing adapters не считаются действующей передачей.
Трансграничная передача не должна начинаться до отдельной проверки страны, получателя, договорного основания и выполнения уведомительных требований статьи 12 Закона № 152-ФЗ.
6. Хранение, локализация и уничтожение
Первичная запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ при сборе через интернет должны выполняться с использованием баз данных в РФ, кроме прямо установленных законом исключений.
Аккаунт хранится до его закрытия, если нет иного законного основания. Сведения о заказах, расчётах, возвратах и претензиях сохраняются в течение обязательных бухгалтерских, налоговых, кассовых и исковых сроков. Обращения и журналы безопасности — не дольше цели и утверждённого внутреннего срока.
OWNER INPUT REQUIRED: утвердить точные сроки по каждой цели и подтвердить размещение production DB, Redis, backups и storage в РФ. По окончании цели данные удаляются или уничтожаются, если закон не требует дальнейшего хранения.
7. Права и обращения
Субъект вправе запросить сведения об обработке, доступ, уточнение, блокирование или уничтожение неточных либо незаконно обрабатываемых данных, а также отозвать согласие. Отзыв не прекращает обработку, для которой после отзыва существует самостоятельное законное основание.
Универсальная автоматическая кнопка удаления законом не установлена. Запрос рассматривается по существу: закрытие аккаунта и прекращение необязательной обработки не уничтожают документы, которые магазин обязан сохранять по иному основанию.
Запрос можно направить через опубликованные контакты: телефон +7 (925) 420-16-16. Оператор обязан идентифицировать заявителя и ответить в предусмотренные законом сроки.
8. Защита данных
Применяются разграничение доступа, server-side sessions, CSRF-защита, валидация, аудит административных действий, ограничение частоты запросов, резервирование и восстановление. Публичные ответы не должны содержать passwords, tokens, internal UUID, raw logs или служебные payloads.
Организационные меры статьи 18.1 и технические меры статьи 19 Закона № 152-ФЗ должны подтверждаться внутренними документами и фактической эксплуатацией; наличие frontend-страницы этого не доказывает.
9. Версия документа
Версия политики: 2026-08-26; дата редакции: 26 августа 2026 года. Новая редакция публикуется по постоянному адресу /privacy.
Если для отдельной цели требуется новое согласие, изменение политики само по себе не заменяет отдельное affirmative action пользователя.