Политика конфиденциальности

Настоящая Политика конфиденциальности (далее — Политика) регулирует порядок обработки персональных данных пользователей цифровой платформы GOC Control, включая официальный сайт, веб-версию, мобильные приложения, настольное приложение, API и иные сервисы, принадлежащие правообладателю.

Политика разработана в соответствии с:

  • Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
  • постановлениями Правительства Российской Федерации;
  • приказами Роскомнадзора;
  • иными нормативными актами Российской Федерации.

1. Общие положения

1.1. Настоящая Политика определяет порядок получения, хранения, использования, передачи и защиты персональных данных пользователей платформы GOC Control (далее — Сервис, Платформа).

1.2. Используя Сервис, Пользователь подтверждает, что ознакомился с настоящей Политикой, понимает её содержание и выражает согласие на обработку своих персональных данных в объёме, необходимом для предоставления функциональности Платформы, а также на условиях Согласия на обработку персональных данных и Пользовательского соглашения.

1.3. Если Пользователь не согласен с условиями настоящей Политики, он обязан прекратить использование Сервиса.

1.4. В отношении персональных данных сотрудников, контрагентов и иных лиц, которые Пользователь (организация) вносит в Сервис, такой Пользователь может выступать самостоятельным оператором персональных данных. Оператор Платформы обрабатывает указанные данные для предоставления функциональности Сервиса по поручению Пользователя на основании договора (Пользовательского соглашения) и применимого законодательства.

2. Термины и определения

Для целей настоящей Политики используются следующие определения.

Оператор персональных данных — лицо, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки, состав персональных данных и действия (операции), совершаемые с персональными данными.

Пользователь — физическое или юридическое лицо (в лице уполномоченных представителей), использующее платформу GOC Control.

Организация — юридическое лицо либо индивидуальный предприниматель, зарегистрировавшие рабочее пространство в системе.

Персональные данные (ПДн) — любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу (субъекту персональных данных).

Обработка персональных данных — любое действие (операция) или совокупность действий с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление и уничтожение.

Субъект персональных данных — физическое лицо, к которому относятся персональные данные.

3. Оператор персональных данных

3.1. Реквизиты организации-оператора (наименование, ИНН, ОГРН/ОГРНИП, адрес) предоставляются:

4. Категории субъектов персональных данных

Оператор обрабатывает персональные данные следующих категорий субъектов:

  • посетители сайта и иных публичных страниц Сервиса;
  • зарегистрированные пользователи (владельцы учётных записей);
  • сотрудники и уполномоченные лица организаций Пользователя;
  • авторы отзывов, оставляемых на сайте;
  • контрагенты и иные лица, сведения о которых Пользователь вносит в Сервис в рамках своей деятельности.

5. Какие данные мы собираем

В рамках работы Сервиса могут обрабатываться следующие категории данных.

5.1. Учётная запись

  • имя, фамилия, отчество (при указании);
  • адрес электронной почты;
  • номер телефона (при указании);
  • пароль — исключительно в виде криптографического хэша (пароль в открытом виде не хранится);
  • дата регистрации;
  • история входов и сведения о сессиях;
  • сведения о подтверждении электронной почты;
  • коды подтверждения email (временно);
  • идентификаторы сессий и токены доступа.

5.2. Организация

  • название компании;
  • ИНН, КПП, ОГРН/ОГРНИП;
  • банковские реквизиты;
  • юридический и фактический адреса;
  • логотип и фирменные настройки;
  • тариф, статус подписки, даты начала и окончания, история операций;
  • идентификаторы платежей платёжного провайдера (без полных данных банковских карт — их обрабатывает платёжный провайдер).

5.3. Сотрудники

По решению администратора организации в Сервисе могут храниться:

  • ФИО;
  • должность;
  • телефон и адрес электронной почты;
  • права доступа и роли;
  • фотография (при загрузке).

5.4. Документы и бизнес-данные

При использовании Платформы могут храниться:

  • договоры, счета, УПД, накладные, акты, коммерческие предложения;
  • файлы PDF, Word, Excel и иные форматы;
  • изображения и фотографии документов;
  • складские операции, товары, контрагенты;
  • сообщения в корпоративном чате организации.

5.5. Данные, связанные с искусственным интеллектом (AI) и OCR

Если Пользователь использует функции искусственного интеллекта и распознавания, система может временно обрабатывать:

  • изображения, PDF-файлы, Excel-документы;
  • фотографии чеков, накладных и иных документов;
  • результаты OCR и автоматически распознанный текст;
  • результаты извлечения и структурирования данных по запросу Пользователя.

5.6. Отзывы на сайте

  • обязательно: ФИО, оценка (звёзды), текст отзыва;
  • по желанию: email, телефон, ИНН (не публикуются на сайте без отдельного указания).

5.7. Технические данные

  • IP-адрес;
  • тип устройства, версия приложения и операционной системы;
  • идентификатор устройства (при наличии);
  • язык интерфейса;
  • журнал ошибок и сведения о действиях пользователя (в объёме, необходимом для безопасности и поддержки);
  • push-токены (в том числе Firebase Cloud Messaging) для доставки уведомлений;
  • файлы cookie и аналогичные технологии (см. раздел 10 и Политику cookie).

5.8. Специальные категории персональных данных

Оператор не запрашивает и не обрабатывает целенаправленно специальные категории персональных данных (сведения о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни, биометрические данные в значении 152-ФЗ). Пользователь обязан не вносить такие данные в Сервис без законных оснований.

6. Для чего используются персональные данные

Персональные данные используются исключительно для следующих целей:

  • регистрация пользователей, авторизация и восстановление доступа;
  • создание и обработка документов;
  • ведение складского учёта;
  • работа корпоративного чата;
  • синхронизация устройств и данных;
  • проведение платежей и управление подпиской;
  • формирование аналитики использования Сервиса (в том числе в обезличенном виде);
  • обеспечение информационной безопасности и предотвращение мошенничества;
  • резервное копирование;
  • техническая поддержка и ответы на обращения;
  • направление сервисных уведомлений (коды входа, сброс пароля, статус подписки);
  • публикация отзывов (только согласованные поля);
  • исполнение требований законодательства Российской Федерации.

7. Правовые основания обработки

Обработка персональных данных осуществляется на следующих правовых основаниях:

  • согласие субъекта персональных данных (в том числе при регистрации, оставлении отзыва, подключении отдельных функций);
  • исполнение договора, стороной которого является субъект персональных данных, либо договора с организацией Пользователя (Пользовательское соглашение, оферта на подписку);
  • законные интересы Оператора (обеспечение безопасности Сервиса, защита прав Оператора и пользователей), при условии что такие интересы не нарушают права и свободы субъектов персональных данных;
  • исполнение обязанностей, возложенных на Оператора законодательством Российской Федерации.

Текст согласия: Согласие на обработку персональных данных.

8. Автоматизированная обработка данных

8.1. Обработка персональных данных осуществляется преимущественно с использованием средств автоматизации, а также без использования таких средств — в случаях, когда это необходимо для исполнения запросов субъектов, поддержки и соблюдения требований закона.

8.2. К операциям обработки относятся, в частности: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), обезличивание, блокирование, удаление и уничтожение персональных данных.

8.3. Отдельные решения в Сервисе могут приниматься на основе автоматизированной обработки (например, проверка доступа по ролям, антифрод-сигналы, технические ограничения). Пользователь вправе обратиться к Оператору за разъяснениями относительно таких механизмов в части, затрагивающей его права.

9. Использование искусственного интеллекта

9.1. Платформа GOC Control использует технологии искусственного интеллекта исключительно по инициативе Пользователя (при выборе и запуске соответствующих функций).

9.2. AI применяется, в частности, для:

  • распознавания документов (OCR);
  • извлечения информации из файлов и изображений;
  • заполнения и подготовки документов;
  • поиска ошибок и анализа данных;
  • автоматизации рутинных операций.

9.3. Результаты, сформированные AI, носят рекомендательный (вспомогательный) характер и требуют проверки Пользователем перед использованием в юридически значимых, финансовых и кадровых решениях.

9.4. Для выполнения AI/OCR-операций Оператор может привлекать инфраструктурных и технологических партнёров (в том числе облачные сервисы распознавания и анализа) на условиях, обеспечивающих конфиденциальность и безопасность данных в пределах применимого законодательства и договоров с такими партнёрами.

9.5. Оператор не использует содержимое пользовательских файлов, переданных для AI/OCR, для обучения собственных или сторонних моделей без отдельного согласия Пользователя.

10. Использование файлов Cookie

10.1. Сайт и отдельные компоненты Сервиса используют файлы cookie и аналогичные технологии для обеспечения работы, безопасности, запоминания настроек и (при наличии согласия) аналитики.

10.2. Подробная информация о категориях cookie, целях и способах управления ими приведена в Политике использования файлов cookie.

10.3. Пользователь может управлять cookie через настройки браузера и баннер согласия на сайте («Принять все» / «Только необходимые»).

10.4. Модуль Product Analytics сайта (просмотры, клики, скролл, технические ошибки и метрики производительности) включается только после согласия через баннер. Значения полей форм, пароли и содержимое сообщений не сохраняются. События обрабатываются на инфраструктуре Оператора в целях улучшения сайта и Сервиса.

11. Передача данных третьим лицам

11.1. Оператор не продаёт персональные данные. Передача третьим лицам осуществляется только в объёме, необходимом для целей, указанных в настоящей Политике.

11.2. Оператор может передавать персональные данные следующим категориям получателей:

  • хостинг и инфраструктура — размещение серверов и систем хранения (в том числе VPS и облачные сервисы);
  • ЮKassa (НКО «Монета» и связанные лица) — приём платежей за подписку;
  • SMTP-провайдер — отправка электронных писем (в том числе с адреса noreply@goc-control.ru);
  • Google Firebase Cloud Messaging — доставка push-уведомлений на устройства;
  • облачные сервисы OCR/AI (в том числе Yandex Cloud и иные привлечённые провайдеры) — при использовании Пользователем соответствующих функций;
  • государственные органы — по законному запросу в случаях и порядке, предусмотренных законодательством РФ.

11.3. Передача осуществляется на основании договоров и (или) иных правовых оснований, обязывающих получателей обеспечивать конфиденциальность и безопасность персональных данных.

12. Трансграничная передача

12.1. Отдельные получатели (например, провайдеры push-уведомлений) могут обрабатывать данные с использованием инфраструктуры, расположенной за пределами Российской Федерации.

12.2. Трансграничная передача персональных данных осуществляется при наличии правовых оснований в соответствии со статьёй 12 Федерального закона № 152-ФЗ (включая согласие субъекта, необходимость исполнения договора, обеспечение адекватной защиты прав субъектов персональных данных и иные основания, предусмотренные законом).

12.3. Используя функции, требующие такой передачи (в частности, push-уведомления), Пользователь осознаёт возможность трансграничной передачи в объёме, необходимом для работы этих функций.

13. Хранение персональных данных

13.1. Персональные данные хранятся не дольше, чем этого требуют цели обработки, если иной срок не установлен федеральным законом или договором.

13.2. Ориентировочные сроки хранения:

13.3. По истечении сроков хранения данные удаляются либо обезличиваются, если иное не требуется законодательством Российской Федерации.

14. Защита информации

14.1. Оператор применяет организационные и технические меры, направленные на защиту персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий.

14.2. В частности, используются:

  • HTTPS/TLS и шифрование соединений;
  • хэширование паролей;
  • резервное копирование;
  • журналирование действий;
  • контроль доступа по ролям;
  • защита API;
  • мониторинг подозрительной активности;
  • двухфакторная аутентификация (при использовании соответствующей функции);
  • ограничение доступа сотрудников Оператора к данным пользователей по принципу необходимости.

14.3. Несмотря на принимаемые меры, абсолютная гарантия безопасности данных при передаче через сеть Интернет не может быть предоставлена ни одним оператором. Пользователь обязан соблюдать разумные меры безопасности со своей стороны (защита устройств, паролей, доступов сотрудников).

15. Права пользователя

15.1. Субъект персональных данных вправе:

  • получить сведения об обработке своих персональных данных;
  • запросить копию персональных данных, обрабатываемых Оператором в отношении субъекта (в объёме и порядке, предусмотренных законом);
  • требовать уточнения неточных или неполных данных;
  • требовать ограничения обработки, блокирования или уничтожения персональных данных в случаях, предусмотренных 152-ФЗ;
  • удалить учётную запись (см. раздел 16);
  • отозвать согласие на обработку персональных данных (см. раздел 17);
  • обжаловать действия или бездействие Оператора в Роскомнадзор;
  • защищать свои права в судебном порядке.

15.2. Запрос направляется на privacy@goc-control.ru с указанием адреса электронной почты учётной записи (при наличии) и сути обращения. Срок рассмотрения — в пределах сроков, установленных законодательством РФ (как правило, до 30 дней, если иной срок не предусмотрен законом).

16. Удаление аккаунта

16.1. Пользователь может удалить свою учётную запись самостоятельно через интерфейс Сервиса (при наличии такой функции) либо направив запрос в службу поддержки на support@goc-control.ru / privacy@goc-control.ru.

16.2. После удаления учётной записи:

  • доступ к Сервису по данной учётной записи прекращается;
  • персональные данные удаляются либо обезличиваются в объёме, допускаемом целями обработки и законом;
  • данные, обязательные к хранению по законодательству Российской Федерации (в том числе сведения о платежах), сохраняются на установленный законом срок.

16.3. Удаление учётной записи администратора организации может потребовать предварительной передачи прав другому пользователю либо удаления (архивирования) данных организации — в порядке, предусмотренном функциональностью Сервиса и договором.

17. Отзыв согласия

17.1. Субъект персональных данных вправе отозвать согласие на обработку персональных данных, направив уведомление на privacy@goc-control.ru.

17.2. Отзыв согласия не влияет на законность обработки, осуществлённой до момента отзыва.

17.3. В случае отзыва согласия, необходимого для предоставления Сервиса, Оператор вправе прекратить предоставление соответствующих функций либо доступ к Сервису в целом, если продолжение обработки без согласия невозможно и отсутствуют иные правовые основания обработки.

18. Безопасность корпоративных данных

18.1. GOC Control предоставляет организациям инструменты разграничения прав доступа.

18.2. Администратор организации самостоятельно определяет:

  • роли пользователей;
  • уровни доступа;
  • возможность просмотра документов;
  • доступ к финансовой информации и аналитике;
  • возможность удаления данных.

18.3. Все существенные действия пользователей могут фиксироваться в журнале событий и использоваться для внутреннего аудита организации и обеспечения безопасности.

18.4. Организация-Пользователь несёт ответственность за законность внесения персональных данных третьих лиц в Сервис и за получение необходимых согласий / наличие иных правовых оснований в соответствии с 152-ФЗ и трудовым законодательством.

19. Ответственность сторон

19.1. Оператор несёт ответственность за соблюдение требований законодательства Российской Федерации о персональных данных в части обработки, осуществляемой Оператором как оператором персональных данных.

19.2. Пользователь (в том числе администратор организации) несёт ответственность за:

  • достоверность предоставляемых сведений;
  • сохранность учётных данных и доступов сотрудников;
  • законность обработки персональных данных, вносимых в Сервис от имени организации;
  • соблюдение внутренних политик и инструкций при работе с документами и чатом.

19.3. Оператор не несёт ответственности за действия третьих лиц, получивших доступ к учётной записи Пользователя вследствие нарушения Пользователем мер безопасности, а также за содержание данных, самостоятельно загруженных Пользователем в Сервис, за исключением случаев, прямо предусмотренных законом.

20. Несовершеннолетние

Сервис не предназначен для лиц младше 18 лет. При выявлении регистрации несовершеннолетнего без согласия законного представителя учётная запись может быть удалена, а соответствующие персональные данные — уничтожены или обезличены в порядке, предусмотренном законом.

21. Изменение Политики

21.1. Новая редакция Политики вступает в силу с момента её публикации на официальном сайте goc-control.ru, если иной срок не указан в самой редакции.

21.2. При существенных изменениях Пользователи могут быть уведомлены через интерфейс приложения, электронную почту или иными доступными способами.

21.3. Актуальная версия Политики всегда доступна по адресу https://goc-control.ru/privacy.html с указанием даты редакции.

22. Контактная информация

По всем вопросам обработки персональных данных:

Уполномоченный орган по защите прав субъектов персональных данных: Роскомнадзор — rkn.gov.ru.