Политика обработки персональных данных

Правила обработки персональных данных Заказчиков-физических лиц, индивидуальных предпринимателей, представителей юридических лиц, пользователей платформы и заявителей на демо Vestora.

Версия 1.4 · код редакции 2026-08-29-r1 · редакция от 29 августа 2026 года

1. Оператор и область действия

1.1. Оператором является НЕПУБЛИЧНОЕ АКЦИОНЕРНОЕ ОБЩЕСТВО "ВЕСТОРА", ИНН 9728163504, ОГРН 1257700437884, адрес: 117246, Россия, г. Москва, Научный проезд, д. 8, стр. 1, пом. 16Н/3. Контакт по вопросам персональных данных: info@vestora.ru.

1.2. Политика применяется к Заказчикам-физическим лицам, индивидуальным предпринимателям, представителям юридических лиц, именным Пользователям Vestora, заявителям на демо и посетителям публичных страниц, когда в отношении них действительно обрабатываются персональные данные.

1.3. Реквизиты юридического лица без сведений об определённом физическом лице сами по себе не являются персональными данными. Данные Заказчика-физического лица, индивидуального предпринимателя, представителя юридического лица и технические идентификаторы могут являться персональными данными в зависимости от контекста.

2. Категории субъектов и данных

2.1. В зависимости от выбранного сценария могут обрабатываться имя, адрес электронной почты, телефон, а при наличии представительства — должность и сведения о полномочиях; данные индивидуального предпринимателя; сведения о назначенных Пользователях и деловой коммуникации.

2.2. Для Заказа и оплачиваемого предзаказа могут обрабатываться ФИО и контактные данные Заказчика-физического лица, а когда это необходимо для исполнения договора или расчётного документа — его адрес; либо наименование, ИНН, КПП и адрес юридического лица или индивидуального предпринимателя; состав конфигурации, номер и статус Заказа, платёжный идентификатор, сроки подготовки, история Активации и обращений. Полные реквизиты банковской карты Оператор через форму Vestora не запрашивает и не хранит.

2.3. Для защиты сервиса и подтверждения юридически значимых действий могут обрабатываться дата и время действия, IP-адрес, тип браузера или устройства, идентификатор сессии и записи журналов безопасности в необходимом минимальном объёме.

2.4. Через форму Заказа и демо Оператор не запрашивает специальные категории персональных данных и биометрические персональные данные. Такие сведения не следует указывать в свободном комментарии.

2.5. Для именного доступа и управления рабочим пространством могут обрабатываться подтверждённый мобильный номер, имя Пользователя, его роль, связь с Заказчиком и рабочим пространством, статус Администратора, назначенные права и история их изменения.

2.6. Для авторизации и защиты доступа могут обрабатываться идентификатор и канал проверки, дата, время и результат доставки SMS или автоматического звонка, результат проверки введённых цифр, попытки входа, IP-адрес, сведения об устройстве и сессии, а также сигналы риска. Одноразовые коды и проверочные сведения не хранятся дольше, чем необходимо для подтверждения входа и расследования инцидента.

3. Цели и правовые основания

3.1. Оператор определяет цель и правовое основание отдельно для каждого сценария обработки:

3.2. Для каждой цели Оператор документирует конкретное основание до начала обработки. Данные не используются для несовместимой цели без нового основания и необходимого уведомления субъекта.

3.3. Дополнительные цели обработки: создание и ведение именной учётной записи, подтверждение мобильного номера, управление участием и правами в рабочем пространстве, восстановление доступа, выявление и расследование передачи доступа и иных злоупотреблений.

4. Источники и операции

4.1. Данные поступают от самого субъекта, его уполномоченного представителя, работодателя или доверителя, из действий в подтверждённой учётной записи, от платёжной организации в части статуса платежа, а также из открытых государственных реестров при проверке реквизитов юридического лица или индивидуального предпринимателя.

4.2. В пределах цели могут выполняться сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, предоставление уполномоченному обработчику, блокирование, удаление и уничтожение автоматизированным, неавтоматизированным или смешанным способом.

4.3. Решение, порождающее юридические последствия для субъекта, не должно приниматься исключительно на основе автоматизированной обработки без предусмотренного законом основания и необходимых гарантий.

4.4. Сведения об участии Пользователя в рабочем пространстве могут поступать от самого Пользователя, Заказчика или его Администратора. Технические результаты доставки и проверки номера могут поступать от привлечённого оператора SMS или автоматических звонков.

4.5. Автоматические средства могут выявлять признаки злоупотребления и инициировать временную защитную приостановку. Решение об окончательном прекращении доступа не принимается исключительно автоматически и проверяется уполномоченным сотрудником. Пользователь или Администратор вправе сообщить объяснения и запросить пересмотр.

4.6. Заказчик либо его уполномоченный представитель может указать данные другого назначенного Администратора для исполнения Заказа только при наличии законного основания и после уведомления этого лица. Отправитель Заказа не даёт согласие вместо Администратора. До создания учётной записи и подтверждения мобильного номера Администратору предоставляются Политика и сведения об обработчиках; когда основанием является согласие, Администратор подтверждает его самостоятельно, а доказательство этого действия хранится отдельно от подтверждения отправителя Заказа.

5. Обработчики и получатели

5.1. В необходимом для конкретной операции объёме данные могут предоставляться выбранной Заказчиком платёжной организации, банку, оператору фискальных данных, оператору электронного документооборота, поставщикам корпоративной связи, CRM, российского хостинга, резервного копирования и информационной безопасности, а также государственным органам в предусмотренных законом случаях.

5.2. Конкретный обработчик привлекается только после проверки его роли, места обработки, мер защиты и заключения требуемого договора или поручения. Актуальный перечень существенных обработчиков и соответствующих операций должен быть доступен субъекту до передачи данных и по запросу.

5.3. Платёжные реквизиты карты вводятся на стороне платёжной организации. Vestora получает только данные, необходимые для сопоставления статуса платежа с Заказом, если иное прямо не раскрыто до оплаты.

5.4. Оператору SMS или автоматических звонков передаются только мобильный номер, идентификатор запроса, выбранный канал, время и результат доставки или проверки и минимальные технические сведения, необходимые для защиты операции. Состав Заказа, аналитические данные и история рабочего пространства такому поставщику не передаются. Конкретный поставщик подключается только после проверки договора, локализации, субобработчиков и сроков удаления.

6. Локализация и трансграничная передача

6.1. При сборе персональных данных граждан Российской Федерации запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных осуществляются в Российской Федерации в объёме, предусмотренном законом.

6.2. Наличие технического переключателя или публикация настоящей Политики не являются доказательством локализации. Если подтверждение отсутствует, формы Заказа, демо и обращения не должны принимать персональные данные.

6.3. Трансграничная передача допускается только после выполнения применимых требований закона, определения правового основания и предоставления субъекту обязательной информации.

7. Сроки хранения и уничтожение

7.1. Для каждой категории данных срок закрепляется во внутреннем реестре обработки и не превышает необходимый для цели срок, если более длительное хранение не установлено законом или не требуется для защиты прав сторон.

7.2. Неоплаченный запрос хранится не более 12 месяцев после последнего содержательного взаимодействия, если субъект раньше не отозвал согласие и иное основание отсутствует. Данные Заказов, договоров, платежей и первичных документов хранятся в обязательные бухгалтерские, налоговые и исковые сроки.

7.3. Журналы безопасности хранятся не более 12 месяцев, если больший срок не обоснован расследованием инцидента, спором или законом. По достижении цели данные удаляются или обезличиваются по документированной процедуре, включая применимые резервные копии.

8. Меры защиты

8.1. До промышленной обработки Оператор определяет угрозы и требуемый уровень защищённости, утверждает модель доступа и реагирования, назначает ответственных, проверяет подрядчиков и документирует применимые организационные и технические меры.

8.2. В объёме, соответствующем рискам, применяются управление доступом, многофакторная защита привилегированных учётных записей, журналирование, защита каналов связи, резервное копирование, контроль уязвимостей, восстановление и реагирование на инциденты.

8.3. Организационные и технические меры регулярно проверяются и обновляются с учётом состава обрабатываемых данных и актуальных рисков.

9. Права субъекта

9.1. Субъект вправе получить предусмотренные законом сведения об обработке, потребовать уточнения, блокирования или удаления неправомерно обрабатываемых данных, отозвать согласие, возразить против обработки на основании законного интереса и обжаловать действия Оператора. Запрос направляется на info@vestora.ru и должен позволять разумно подтвердить личность заявителя и найти соответствующие данные.

9.2. Отзыв согласия не влияет на законность выполненной до отзыва обработки и не прекращает обработку, для которой после отзыва существует самостоятельное законное основание.

9.3. Пользователь и Администратор вправе запросить проверку ошибочной привязки номера или рабочего пространства Заказчика, а также человеческий пересмотр временной приостановки или решения о прекращении доступа.

10. Cookie и аналитика

10.1. Строго необходимые cookie могут использоваться для безопасности и работы сайта. Необязательная аналитика, профилирование и рекламные технологии не включаются до предоставления требуемой информации и получения согласия, когда оно необходимо.

10.2. Для защиты публичных форм от автоматизированных отправок может использоваться Cloudflare Turnstile. При его включении поставщик может получать IP-адрес, сведения о браузере, устройстве и взаимодействии со страницей для проверки запроса. Виджет не должен получать содержание Заказа и контактные данные из полей формы.

10.3. Turnstile разрешается включить только после документальной проверки обработчика, места обработки, локализации, трансграничной передачи и применимого правового основания. Пока такая проверка не завершена, публичный приём персональных данных и соответствующий виджет должны оставаться отключёнными.

11. Отдельное согласие и изменения Политики

11.1. Когда основанием является согласие, субъект подтверждает самостоятельный текст согласия отдельно от Оферты и отдельно от маркетинга. Ссылка на Политику сама по себе не заменяет согласие.

11.2. Новая редакция Политики публикуется по новому постоянному адресу и не изменяет задним числом условия, зафиксированные при получении согласия. Существенные изменения доводятся до затронутых субъектов доступным способом.