Правовая информация
Политика обработки персональных данных
Дата публикации и последнего обновления: 2 августа 2026 г.
Настоящая политика описывает обработку персональных данных на публичном сайте и в защищённой платформе «Этапио». Она не является рекламным заявлением о государственной сертификации продукта.
1. Оператор персональных данных
Оператор: индивидуальный предприниматель Терещенко К.В., ИНН 110211192773, ОГРНИП 325595800016718. Место осуществления деятельности: Россия, Пермский край, г. Пермь.
Контакты по вопросам обработки данных: owner@digiarh.ru, +7 995 859-77-59.
2. Область действия
Политика применяется к следующим контурам:
- публичная главная страница etapio.ru и опубликованные правовые документы;
- форма авторизации, многофакторная аутентификация и управление сессиями;
- закрытые рабочие модули, доступные только пользователям с назначенными ролями;
- интеграции с MAX, объектным хранилищем и выбранным оператором поставщиком LLM.
3. Категории субъектов и данных
В зависимости от роли пользователя и используемого модуля могут обрабатываться:
- логин, отображаемое имя, роль, разрешения, активность учётной записи и время последнего входа;
- хеш пароля, сведения о настройке MFA, хеши recovery-кодов и идентификаторы защищённых сессий;
- сокращённые HMAC-отпечатки логина и IP-адреса для ограничения попыток входа;
- сведения об участниках проектов, ответственных, представителях заказчиков и поставщиков;
- данные в документах, комментариях, заявках, согласованиях, протоколах и вложениях;
- служебные события аудита: пользователь, время, действие, объект и технический результат операции.
Оператор не запрашивает на публичной странице специальные или биометрические персональные данные. Пользователям запрещено загружать такие сведения без установленного законом основания и разрешённого процесса.
4. Цели обработки
- идентификация пользователя, безопасный вход и предоставление ролевого доступа;
- ведение проектов, финансов, закупок, дополнительных работ и документации;
- формирование протоколов, сводок и рабочих материалов по проектам;
- обеспечение информационной безопасности, расследование ошибок и предотвращение злоупотреблений;
- исполнение договоров, обязанностей работодателя или заказчика и требований законодательства;
- ответ на обращение, которое посетитель самостоятельно направил по email или телефону вне сайта.
5. Правовые основания
Обработка выполняется на основаниях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ: для исполнения договора, выполнения обязанностей оператора, осуществления прав и законных интересов, а также на основании отдельного согласия, когда закон требует именно согласие.
Ввод логина и пароля не используется как форма согласия на обработку данных. Необходимое основание определяется отношениями пользователя с оператором или организацией, предоставившей ему доступ.
6. Операции с данными
Оператор может осуществлять сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, предоставление уполномоченным лицам, блокирование, удаление и уничтожение данных. Доступ предоставляется только в объёме, необходимом для назначенной роли и рабочего процесса.
7. Авторизация и сроки технических данных
- пароль передаётся по HTTPS и сверяется с хешем scrypt; исходный пароль в базе не хранится;
- секрет MFA хранится в зашифрованном виде, recovery-коды — в виде хешей;
- MFA-challenge действует не более 5 минут;
- сессия прекращается после 12 часов бездействия и в любом случае не позднее 7 дней;
- отпечатки для защиты от подбора имеют технические интервалы от 15 минут до 1 часа;
- истёкшие и отозванные записи остаются недействительными и удаляются по внутреннему графику оператора.
8. Хранение и внешние сервисы
Первичная запись и хранение данных граждан Российской Федерации выполняются в базах на территории России. Основные записи размещаются в PostgreSQL, краткоживущие ограничения безопасности — в Redis, документы и вложения — в VK Cloud Object Storage региона ru-msk.
При использовании связанных функций отдельные сообщения, файлы или подготовленный контекст могут передаваться в MAX и настроенному оператором поставщику LLM. Такая передача разрешается только для рабочей цели, в минимально необходимом объёме и при наличии требуемого договора, уведомления и правового основания.
9. Меры защиты
В платформе применяются, в частности:
- HTTPS, HSTS, Content Security Policy и запрет встраивания страниц сторонними сайтами;
- Secure/HttpOnly/SameSite cookies, серверные сессии и защита от CSRF;
- ограничение попыток входа, политика сильных паролей и MFA;
- ролевые разрешения, отзыв сессий, журналирование действий и резервное копирование;
- закрытое объектное хранилище и выдача файлов только после проверки доступа.
10. Сроки хранения и уничтожение
Данные хранятся не дольше, чем это необходимо для заявленных целей, исполнения договора, ведения обязательного учёта и защиты законных интересов. Конкретные сроки закрепляются в договорах, локальных актах и номенклатуре хранения. После достижения цели данные удаляются, уничтожаются либо обезличиваются, если более длительное хранение не требуется законом.
11. Права субъекта персональных данных
Субъект вправе запросить сведения об обработке, потребовать уточнения, блокирования или удаления данных, а также отозвать согласие, если обработка основана на нём.
Запрос направляется на owner@digiarh.ru. Для защиты данных оператор вправе запросить сведения, позволяющие подтвердить личность и связь заявителя с учётной записью.
12. Автоматизированная обработка
Этапио может автоматически формировать сводки, протоколы и подсказки. Они являются рабочими материалами и не создают для человека юридических последствий без проверки и решения уполномоченного пользователя.
13. Изменение политики
Политика пересматривается при изменении процессов, сервисов или законодательства. Действующая редакция всегда публикуется по адресу etapio.ru/privacy-policy.