Политика обработки персональных данных
Дата вступления в силу: 17.07.2026
1. Общие положения
1.1.
Настоящая Политика обработки персональных данных (далее — Политика) определяет порядок обработки персональных данных, категории обрабатываемых персональных данных, цели и правовые основания их обработки, меры по обеспечению безопасности персональных данных, а также права субъектов персональных данных.
Политика разработана в соответствии с требованиями Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных», Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», а также иных нормативных правовых актов Российской Федерации.
1.2.
Оператором персональных данных является:
Общество с ограниченной ответственностью «Авториза»
Сокращенное наименование — ООО «Авториза»
ОГРН: 1265400016419
ИНН: 5473026131
КПП: 547301001
Юридический адрес:
630090, Российская Федерация, Новосибирская область, г. Новосибирск, ул. Николаева, д. 12.
Адрес электронной почты по вопросам обработки персональных данных:
Официальный сайт:
Далее по тексту — Оператор.
1.3.
Оператор предоставляет сервис идентификации, аутентификации и авторизации пользователей Authoriza, предназначенный для использования физическими лицами, организациями и индивидуальными предпринимателями.
Сервис обеспечивает регистрацию пользователей, управление учетными записями, подтверждение личности пользователей, предоставление сервисов единого входа (Single Sign-On), выпуск идентификационных данных, а также взаимодействие с приложениями клиентов посредством открытых стандартов идентификации и авторизации, включая OpenID Connect, OAuth 2.0 и иные совместимые протоколы.
1.4.
Настоящая Политика распространяется на все персональные данные, которые Оператор получает:
- непосредственно от пользователей;
- от представителей клиентов;
- при использовании пользователями сервисов Оператора;
- при использовании пользователями приложений клиентов, использующих сервис Authoriza;
- от внешних провайдеров идентификации в случаях, когда пользователь самостоятельно
- инициировал такую авторизацию и предоставил соответствующее согласие.
1.5.
Политика применяется ко всей информации, относящейся прямо или косвенно к определенному или определяемому физическому лицу, которая обрабатывается Оператором при эксплуатации сервиса Authoriza, официального сайта, программных интерфейсов (API), документации, личного кабинета, а также иных сервисов и программных компонентов, принадлежащих Оператору.
1.6.
Использование сервисов Authoriza означает согласие пользователя с настоящей Политикой в случаях, когда получение такого согласия требуется законодательством Российской Федерации.
При несогласии с условиями настоящей Политики пользователь должен прекратить использование сервисов Оператора.
2. Основные понятия
Для целей настоящей Политики используются следующие основные понятия.
2.1. Персональные данные
Любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).
2.2. Обработка персональных данных
Любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации либо без их использования с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение, использование, передачу, предоставление, доступ, обезличивание, блокирование, удаление и уничтожение персональных данных.
2.3. Пользователь
Физическое лицо, использующее сервис Authoriza для регистрации, идентификации, аутентификации либо получения доступа к информационным системам, использующим сервис Authoriza.
2.4. Клиент
Юридическое лицо, индивидуальный предприниматель либо иное лицо, использующее сервис Authoriza для организации процессов регистрации, идентификации, аутентификации и авторизации пользователей собственных информационных систем.
2.5. Приложение клиента
Информационная система, веб-сайт, мобильное приложение, программный продукт или иной информационный ресурс, зарегистрированный в сервисе Authoriza и использующий его для идентификации и аутентификации пользователей.
2.6. Учетная запись
Совокупность сведений о пользователе, необходимых для его идентификации, аутентификации, предоставления доступа к сервисам Authoriza и управления предоставленными пользователю правами.
2.7. Внешний провайдер идентификации
Информационная система, посредством которой пользователь может пройти идентификацию и аутентификацию для последующего использования сервиса Authoriza или приложений клиентов.
К таким провайдерам могут относиться, в частности, ЕСИА, VK ID, Яндекс ID и иные поддерживаемые сервисы.
2.8. Авторизация
Предоставление пользователю доступа к информационной системе или ее отдельным функциям после успешной идентификации и аутентификации.
2.9. Аутентификация
Процедура подтверждения принадлежности учетной записи пользователю с использованием предусмотренных сервисом способов подтверждения личности.
2.10. Идентификация
Процесс установления личности пользователя на основании предоставленных им сведений либо сведений, полученных от внешнего провайдера идентификации.
2.11. Токен
Цифровой объект, формируемый сервисом Authoriza в результате успешной аутентификации пользователя и содержащий сведения, необходимые для предоставления доступа к сервисам и передачи информации приложению клиента в соответствии с настройками проекта и предоставленным пользователем согласием.
2.12. Обезличивание персональных данных
Действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
3. Права и обязанности Оператора
3.1. Оператор вправе
- самостоятельно определять состав и способы обработки персональных данных в пределах, установленных законодательством Российской Федерации;
- обрабатывать персональные данные в объеме, необходимом для предоставления сервиса Authoriza;
- поручать обработку персональных данных третьим лицам в случаях и порядке, предусмотренных законодательством Российской Федерации;
- получать от субъектов персональных данных сведения, необходимые для регистрации, идентификации, аутентификации и предоставления сервисов;
- использовать обезличенные данные для анализа работы сервиса, повышения качества его функционирования и развития новых возможностей;
- осуществлять обработку технических данных и журналов событий безопасности, необходимых для защиты пользователей, клиентов и инфраструктуры сервиса;
- прекращать обработку персональных данных в случаях, предусмотренных законодательством Российской Федерации.
3.2. Оператор обязан
- соблюдать требования законодательства Российской Федерации в области обработки персональных данных;
- обеспечивать законность обработки персональных данных;
- принимать необходимые организационные и технические меры по защите персональных данных;
- обеспечивать конфиденциальность персональных данных, если иное не предусмотрено законодательством Российской Федерации;
- рассматривать обращения субъектов персональных данных;
- предоставлять субъектам персональных данных сведения об обработке их персональных данных в случаях и порядке, предусмотренных законодательством Российской Федерации;
- прекращать обработку и уничтожать персональные данные при наличии оснований, предусмотренных законодательством Российской Федерации;
- обеспечивать свободный доступ к настоящей Политике.
4. Права субъектов персональных данных
4.1. Субъект персональных данных вправе
- получать сведения об обработке своих персональных данных;
- требовать уточнения, обновления или исправления своих персональных данных;
- требовать блокирования или уничтожения персональных данных в случаях, предусмотренных законодательством Российской Федерации;
- отозвать согласие на обработку персональных данных, если обработка осуществляется на основании такого согласия;
- получать информацию о лицах, которым были переданы персональные данные, если предоставление такой информации предусмотрено законодательством Российской Федерации;
- обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных либо в судебном порядке;
- осуществлять иные права, предусмотренные законодательством Российской Федерации.
4.2.
Для реализации своих прав субъект персональных данных вправе обратиться к Оператору по адресу электронной почты:
Оператор рассматривает обращения в сроки и порядке, установленные законодательством Российской Федерации.
5. Категории и состав обрабатываемых персональных данных
5.1.
Оператор обрабатывает только те персональные данные, которые необходимы для предоставления сервиса Authoriza, исполнения договорных обязательств, обеспечения безопасности сервиса, выполнения требований законодательства Российской Федерации и достижения целей обработки, указанных в настоящей Политике.
5.2.
В зависимости от используемого функционала сервиса Оператор может обрабатывать следующие категории персональных данных.
Регистрационные и контактные данные
- фамилия, имя и отчество (при наличии);
- адрес электронной почты;
- номер телефона;
- дата рождения (если предоставлена пользователем);
- сведения о подтверждении адреса электронной почты;
- сведения о подтверждении номера телефона.
Идентификационные данные
- уникальный идентификатор пользователя в сервисе Authoriza;
- идентификаторы пользователя во внешних провайдерах идентификации;
- сведения об используемых способах аутентификации;
- сведения о подключенной многофакторной аутентификации;
- сведения о согласиях пользователя на предоставление данных приложениям клиентов.
Данные профиля
- отображаемое имя;
- фотография профиля;
- язык интерфейса;
- часовой пояс;
- иные сведения, добровольно предоставленные пользователем.
Технические данные
- IP-адрес;
- сведения о браузере;
- сведения об операционной системе;
- сведения об устройстве;
- сведения о пользовательской сессии;
- файлы Cookie;
- сведения о времени выполнения операций;
- иные технические сведения, необходимые для функционирования сервиса.
Данные журналов безопасности
- сведения об успешных и неуспешных попытках входа;
- сведения о регистрации и завершении пользовательских сессий;
- сведения об изменении параметров безопасности учетной записи;
- сведения об использовании механизмов восстановления доступа;
- сведения, необходимые для обнаружения мошеннических действий, предотвращения
- несанкционированного доступа и расследования инцидентов информационной безопасности.
Данные представителей клиентов
При использовании сервиса организациями Оператор может обрабатывать:
- фамилию, имя и отчество представителя клиента;
- должность;
- служебный адрес электронной почты;
- служебный номер телефона;
- сведения о проектах и настройках сервиса, принадлежащих клиенту.
5.3.
При использовании внешних провайдеров идентификации Оператор получает только те персональные данные, предоставление которых разрешено пользователем и предусмотрено соответствующим протоколом взаимодействия.
5.4.
Оператор не осуществляет обработку специальных категорий персональных данных и биометрических персональных данных, если иное не предусмотрено законодательством Российской Федерации или отдельным согласием субъекта персональных данных.
5.5.
Оператор вправе осуществлять обработку обезличенных статистических и технических данных, не позволяющих определить конкретного пользователя, в целях анализа использования сервиса, повышения его надежности, производительности и качества предоставляемых услуг.
6. Принципы обработки персональных данных
6.1.
Обработка персональных данных осуществляется Оператором на основе следующих принципов:
- законности и справедливости;
- обработки персональных данных только для заранее определенных и законных целей;
- соответствия объема обрабатываемых персональных данных целям их обработки;
- недопущения обработки персональных данных, несовместимой с заявленными целями;
- обеспечения точности, достаточности и актуальности персональных данных;
- хранения персональных данных не дольше, чем этого требуют цели обработки или законодательство Российской Федерации;
- обеспечения конфиденциальности и безопасности персональных данных;
- принятия необходимых организационных и технических мер по защите персональных данных.
6.2.
При проектировании и эксплуатации сервиса Authoriza Оператор стремится к минимизации объема обрабатываемых персональных данных и предоставляет пользователям возможность самостоятельно определять объем сведений, предоставляемых приложениям клиентов, если иное не предусмотрено законодательством Российской Федерации или особенностями используемого сервиса.
6.3.
Оператор не принимает решений, порождающих юридические последствия для субъекта персональных данных либо иным образом затрагивающих его права и законные интересы, исключительно на основании автоматизированной обработки персональных данных, если иное не предусмотрено законодательством Российской Федерации.
7. Цели обработки персональных данных
7.1.
Оператор осуществляет обработку персональных данных исключительно для достижения заранее определенных и законных целей, соответствующих назначению сервиса Authoriza.
7.2.
Персональные данные пользователей могут обрабатываться в следующих целях:
- регистрация пользователей в сервисе Authoriza;
- создание и сопровождение учетной записи пользователя;
- идентификация пользователя;
- аутентификация пользователя;
- авторизация пользователя при предоставлении доступа к информационным системам клиентов;
- предоставление сервисов единого входа (Single Sign-On);
- обеспечение взаимодействия с внешними провайдерами идентификации;
- управление настройками безопасности учетной записи;
- использование многофакторной аутентификации;
- восстановление доступа к учетной записи;
- подтверждение адреса электронной почты и номера телефона;
- формирование, выдача, проверка и отзыв идентификационных данных и токенов, необходимых
- для функционирования сервиса;
- ведение истории авторизаций и пользовательских сессий;
- обеспечение функционирования личного кабинета пользователя.
7.3.
При использовании пользователем приложений клиентов Оператор может осуществлять обработку персональных данных в целях:
- выполнения запроса на идентификацию и аутентификацию пользователя;
- передачи приложению клиента сведений о пользователе в объеме, определяемом:
- настройками проекта клиента;
- предоставленными пользователем согласиями;
- перечнем запрошенных разрешений;
- требованиями используемого протокола идентификации;
- обеспечения корректной работы механизмов единого входа;
- предотвращения повторной аутентификации пользователя в течение действующей пользовательской сессии.
7.4.
Персональные данные представителей клиентов могут обрабатываться в целях:
- регистрации клиентов в сервисе Authoriza;
- предоставления доступа к административным функциям;
- управления проектами клиентов;
- обработки обращений;
- исполнения договоров;
- оказания технической поддержки;
- предоставления информации о работе сервиса;
- исполнения обязательств по сопровождению клиентов.
7.5.
Технические данные и сведения журналов безопасности могут обрабатываться в целях:
- обеспечения работоспособности сервиса;
- обнаружения попыток несанкционированного доступа;
- предотвращения мошеннических действий;
- расследования инцидентов информационной безопасности;
- защиты пользователей, клиентов и инфраструктуры сервиса;
- выявления технических ошибок;
- анализа производительности сервиса.
7.6.
Обезличенные статистические данные могут использоваться для:
- анализа использования сервиса;
- повышения качества предоставляемых услуг;
- развития функциональности Authoriza;
- подготовки статистической отчетности;
- анализа производительности и надежности сервисов.
7.7.
Оператор вправе использовать адрес электронной почты или номер телефона пользователя для направления уведомлений, непосредственно связанных с функционированием сервиса, включая:
- подтверждение регистрации;
- подтверждение входа;
- уведомления об изменении параметров безопасности;
- уведомления о подозрительной активности;
- сообщения о критически важных изменениях условий использования сервиса;
- информацию о технических работах, если такие уведомления затрагивают права и законные интересы пользователя.
Направление рекламных и маркетинговых сообщений осуществляется только в случаях и порядке, предусмотренных законодательством Российской Федерации.
8. Правовые основания обработки персональных данных
8.1.
Правовыми основаниями обработки персональных данных являются:
- Конституция Российской Федерации;
- Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных»;
- Федеральный закон от 27.07.2006 №149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- иные нормативные правовые акты Российской Федерации, регулирующие деятельность Оператора;
- согласие субъекта персональных данных на обработку персональных данных (в случаях, когда такое согласие требуется законодательством);
- договоры, заключенные между Оператором и субъектом персональных данных;
- договоры, заключенные между Оператором и клиентами;
- пользовательское соглашение;
- иные документы, регулирующие использование сервиса Authoriza.
8.2.
Обработка персональных данных осуществляется только при наличии предусмотренного законодательством Российской Федерации правового основания и в объеме, необходимом для достижения соответствующей цели обработки.
9. Условия обработки и передачи персональных данных
9.1.
Обработка персональных данных осуществляется Оператором с использованием средств автоматизации, а также без использования таких средств, в случаях, предусмотренных законодательством Российской Федерации.
9.2.
Оператор принимает необходимые организационные и технические меры для предотвращения неправомерного или случайного доступа к персональным данным, их уничтожения, изменения, блокирования, копирования, распространения и иных неправомерных действий.
9.3.
Оператор не раскрывает и не распространяет персональные данные третьим лицам без наличия законных оснований либо согласия субъекта персональных данных, за исключением случаев, предусмотренных законодательством Российской Федерации.
9.4.
При использовании пользователем приложений клиентов сервис Authoriza может передавать приложению клиента сведения о пользователе, необходимые для его идентификации, аутентификации и авторизации.
Передача осуществляется исключительно:
- в объеме, определяемом настройками соответствующего проекта;
- в соответствии с предоставленными пользователем согласиями;
- в пределах запрошенных приложением разрешений;
- в соответствии с требованиями используемого протокола взаимодействия;
- при наличии законных оснований для такой передачи.
9.5.
При использовании пользователем внешнего провайдера идентификации Оператор получает только те сведения, которые были предоставлены соответствующим провайдером в соответствии с выбранным пользователем способом входа и предоставленным согласием.
9.6.
Оператор вправе поручить обработку персональных данных третьим лицам при условии соблюдения требований законодательства Российской Федерации и обеспечения конфиденциальности персональных данных.
9.7.
Передача персональных данных государственным органам осуществляется исключительно в случаях и порядке, предусмотренных законодательством Российской Федерации.
10. Хранение персональных данных
10.1.
Персональные данные хранятся Оператором не дольше, чем этого требуют цели их обработки, если иной срок хранения не установлен законодательством Российской Федерации или договором.
10.2.
По достижении целей обработки либо при наступлении иных предусмотренных законодательством оснований персональные данные подлежат удалению либо обезличиванию, если иное не предусмотрено законодательством Российской Федерации.
10.3.
Сроки хранения отдельных категорий персональных данных могут определяться требованиями законодательства Российской Федерации, условиями договоров либо необходимостью обеспечения информационной безопасности сервиса.
11. Защита персональных данных
11.1.
Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, предоставления и иных неправомерных действий.
11.2.
В целях обеспечения безопасности Оператор вправе осуществлять:
- регистрацию событий безопасности;
- регистрацию попыток аутентификации;
- регистрацию действий пользователей и представителей клиентов;
- контроль работоспособности сервисов;
- обнаружение аномальной активности;
- предотвращение мошеннических действий;
- выявление попыток несанкционированного доступа;
- мониторинг безопасности информационной инфраструктуры.
11.3.
Доступ к персональным данным предоставляется только работникам и лицам, которым такой доступ необходим для исполнения должностных обязанностей либо исполнения договорных обязательств.
12. Использование файлов Cookie
12.1.
Оператор может использовать файлы Cookie и аналогичные технологии для:
- обеспечения функционирования сервиса;
- сохранения пользовательской сессии;
- обеспечения безопасности;
- сохранения пользовательских настроек;
- анализа использования сервисов.
12.2.
Пользователь вправе ограничить использование файлов Cookie средствами используемого браузера.
При этом отдельные функции сервиса могут стать недоступными.
13. Трансграничная передача персональных данных
13.1.
На дату утверждения настоящей Политики Оператор не осуществляет плановую трансграничную передачу персональных данных.
13.2.
В случае принятия решения о трансграничной передаче персональных данных такая передача будет осуществляться исключительно в случаях и порядке, предусмотренных законодательством Российской Федерации.
14. Заключительные положения
14.1.
Настоящая Политика действует бессрочно до принятия новой редакции.
14.2.
Оператор вправе вносить изменения в настоящую Политику.
Новая редакция вступает в силу с момента ее опубликования на официальном сайте Оператора, если иной срок не установлен новой редакцией Политики.
14.3.
По вопросам обработки персональных данных пользователь вправе обратиться к Оператору:
ООО «Авториза»
Электронная почта:
Официальный сайт:
14.4.
Во всем, что не урегулировано настоящей Политикой, Оператор руководствуется законодательством Российской Федерации.