В коде подтверждены формы, базы, уведомления менеджерам, платёжный контур, браузерные хранилища и часть внешних сервисов. Не подтверждены запись в реестре операторов Роскомнадзора, место всех баз и резервных копий, сроки хранения, договоры-поручения с обработчиками и порядок исполнения запросов.
1. Статус и границы проекта
Страница является эталоном юридического варианта S07 и одновременно картой готовности. Она не подменяет внутренние документы оператора, уведомления Роскомнадзора, договоры с обработчиками, регламент удаления и меры защиты.
Фактическая область проверки: публичный сайт petropoltour.ru, формы подбора и бронирования, корзина, страницы заказа, операционная база, CRM, уведомления менеджерам, Google Calendar, платёжная интеграция и Яндекс Метрика на страницах бронирования.
Политика должна описывать реально работающий контур. Одного текста на сайте недостаточно, если до согласия уже запускается аналитика, данные уходят во внешний сервис или для них не установлен срок удаления.
2. Оператор и область действия
По данным, опубликованным в проекте, услуги оказывает Индивидуальный предприниматель Орлова Надежда Валериевна. Если именно этот предприниматель определяет цели, состав данных и способы их обработки, он является оператором персональных данных. Это нужно подтвердить документально.
- Предполагаемый оператор
- Индивидуальный предприниматель Орлова Надежда Валериевна
- ИНН
- 710511128550
- Контакт по вопросам данных
- petropol.manager@yandex.com
- Телефон
- +7 (966) 445-13-15
- Не хватает
- ОГРНИП, адрес для юридически значимых обращений, запись в реестре операторов, сведения об ответственном лице.
3. Какие правила применяются
Проект опирается прежде всего на следующие требования:
- № 152-ФЗ «О персональных данных»: цели и минимизация данных, основания обработки, конфиденциальность, отдельное согласие, политика, локализация, безопасность, обращения, инциденты и уведомление регулятора.
- № 156-ФЗ от 24 июня 2025 года: с 1 сентября 2025 года согласие на обработку персональных данных оформляется отдельно от иной информации и документов, которые подтверждает пользователь.
- № 420-ФЗ от 30 ноября 2024 года: с 30 мая 2025 года действует усиленная административная ответственность за нарушения в сфере персональных данных. Закон не вводил отдельного определения cookie.
- № 38-ФЗ «О рекламе»: рекламные письма и сообщения требуют предварительного согласия адресата и должны прекращаться по его требованию.
- Закон РФ № 2300-1 «О защите прав потребителей»: реквизиты исполнителя, условия услуги, оплаты и отказа относятся к оферте и странице оплаты/возврата, а не должны прятаться в политике данных.
Официальные тексты и разъяснения: № 152-ФЗ, № 156-ФЗ, № 420-ФЗ и памятка Роскомнадзора об уведомлении оператора.
4. Какие данные обрабатываются
Состав зависит от действия пользователя и подтверждается текущим кодом форм.
| Категория | Фактически используемые данные | Где появляются |
|---|---|---|
| Контакты | Имя, телефон, e-mail, Telegram username, выбранный способ связи. | Лид, бронирование, корзина, CRM и уведомление менеджеру. |
| Параметры услуги | Маршрут, формат, дата, время, количество гостей и детей, комментарий. | Заявка, заказ, расписание и платёжный сценарий. |
| Организованная группа | Организация, контактное лицо, состав и возраст группы, цель, логистика, документы и пожелания. | Школьная, корпоративная или водная программа и CRM. |
| Оплата | Номер заказа, состав корзины, сумма, доля предоплаты, промокод и статус платежа. | Операционная база и платёжный сервис. |
| Технические данные | IP-адрес, страница и тип обращения, рекламные метки UTM/yclid, идентификаторы и сведения браузерных хранилищ. | Ограничение частоты запросов, журнал, атрибуция и аналитика. |
| Согласия | Флаг согласия и номер версии; для e-mail-рекламы — отдельный флаг и версия. | API и запись заказа. Полный снимок текста и время согласия пока не архивируются как отдельная сущность. |
Специальные категории и биометрические данные публичные формы не запрашивают. Количество детей само по себе не идентифицирует ребёнка; если в комментарии появятся имя, состояние здоровья или иные сведения, их обработка потребует отдельной оценки и ограничения свободного текста.
5. Цели и правовые основания
| Цель | Возможное основание | Статус проекта |
|---|---|---|
| Ответить и подобрать маршрут | Отдельное информированное согласие пользователя. | Текст согласия локально отделён от ссылки на политику; неизменяемый снимок текста и время действия пока не архивируются. |
| Оформить и исполнить заказ | Действия по запросу пользователя и исполнение договора; для части операций — требования закона. | Нужно разделить данные, необходимые до договора, для исполнения и для бухгалтерского учёта. |
| Принять оплату | Исполнение договора и требования платёжного/налогового законодательства. | Фактический состав передачи банку подтверждён частично; договорные роли нужно проверить. |
| Защитить формы от злоупотреблений | Законный интерес при соблюдении прав пользователя либо иное подтверждённое основание. | IP используется в rate limit и журнале; срок хранения не установлен. |
| Новости и скидки | Отдельное предварительное согласие на рекламу и обработку данных для рассылки. | Отдельный необязательный checkbox есть; механизм отписки и журнал рассылок нужно подтвердить. |
| Аналитика и атрибуция | Предварительное согласие на необязательные идентификаторы и передачу аналитику. | На двух страницах бронирования локально добавлен opt-in для Метрики. Сохранение yclid на основном сайте до выбора пользователя остаётся блокером. |
6. Отдельные согласия
С 1 сентября 2025 года нельзя прятать согласие на обработку данных внутри оферты, политики, общего «принимаю условия» или объединять его с другими подтверждениями. Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным, а оператор должен доказать факт его получения.
Отдельный обязательный checkbox для данных формы; отдельный необязательный checkbox для рекламных сообщений; отдельный выбор необязательной аналитики. Политика остаётся информационным документом и не должна называться согласием.
Для доказуемости необходимо сохранять:
- точную версию и неизменяемый снимок текста согласия;
- дату и время, форму, цель, состав полей и действие пользователя;
- связь с заявкой или заказом без хранения лишних технических данных;
- факт и дату отзыва, а также результат прекращения обработки.
7. Cookie и хранилища браузера
В российском праве нет отдельного нового закона, который с 30 мая 2025 года автоматически назвал бы все cookie персональными данными. Применяется функциональный подход: идентификатор, который прямо или косвенно относится к определяемому пользователю, попадает под № 152-ФЗ. Это относится и к cookie, и к localStorage, и к sessionStorage, а не только к файлам с названием cookie.
| Хранилище | Назначение | Режим |
|---|---|---|
petropol_favorites_v1 | Список выбранных маршрутов. | Функциональное, появляется после действия пользователя. |
petropol_cart_v1 и petropol_cart_drafts_v1 | Корзина, выбранные даты, время и количество гостей. | Функциональное для оформления; нужна команда очистки и описанный срок. |
petropol_cart_payment_percent_v1 | Выбранная доля оплаты. | Функциональное предпочтение. |
petropol_attribution_v1 | Страница, UTM-метки и yclid источника перехода. | Маркетинговая атрибуция; сейчас записывается до выбора пользователя — требуется opt-in или отказ от хранения. |
| Яндекс Метрика, счётчик 106391938 | Cookie/localStorage-идентификаторы и посещения на страницах бронирования. | В локальной версии счётчик не загружается до opt-in, Вебвизор отключён, выбор можно отозвать через настройки. Перед публикацией нужно проверить тот же режим в реальном контуре. |
Яндекс прямо указывает, что Метрика использует анонимные идентификаторы в cookie и localStorage и что владелец сайта остаётся оператором данных посетителей. Перечень файлов и сроков опубликован в документации Яндекс Метрики, а роли сторон — в условиях сервиса.
8. Системы, получатели и обработчики
Ниже перечислено только то, что обнаружено в проекте. Юридические роли и договоры ещё не подтверждены.
| Система | Что получает или хранит | Что проверить |
|---|---|---|
| Операционная база и CRM | Контакты, заявки, заказы, коммуникации, согласия и статусы. | Место баз, доступы, сроки, резервные копии, уничтожение и внутренние роли. |
| Telegram Bot API | Телефон, e-mail, Telegram username, состав заявки и ссылка на заказ в уведомлениях менеджерам. | Необходимость каждого поля, страна обработки, трансграничная передача и более безопасная схема «номер заявки + внутренняя панель». |
| Google Calendar | Сейчас в описание события попадают телефон гостя и специальные пожелания. | Удалить прямые контакты из календаря либо документально оформить основание, поручение и трансграничную передачу. |
| Яндекс Метрика | Идентификаторы браузера, устройство, посещения и поведение на отдельных страницах. | Локально добавлены предварительный opt-in, постоянная кнопка настроек и отключение Вебвизора. Осталось подтвердить настройки счётчика, роли сторон и работу после публикации. |
| Банковский контур «Точки» | По текущему payload: сумма, назначение и номер заказа для создания динамического СБП QR. | Точное юридическое лицо, договор, обязательные банковские данные и сроки. |
| Почта и выбранный мессенджер | Сообщения пользователя и контакт для ответа через Yandex Mail, Telegram или MAX. | Какие каналы реально активны, кто является обработчиком, где хранятся сообщения и как удаляются. |
| Хостинг Aéza | Сервер приложения, базы, журналы и часть резервных копий. | Юридическое лицо в договоре и фактическое государство размещения конкретного VPS и бэкапов. |
9. Локализация и трансграничная передача
С 1 июля 2025 года часть 5 статьи 18 № 152-ФЗ запрещает при интернет-сборе запись, систематизацию, накопление, хранение, уточнение и извлечение данных граждан РФ с использованием баз за пределами России, кроме прямо указанных законом случаев. Названия российского или русскоязычного провайдера недостаточно: нужно подтвердить страну конкретного дата-центра и резервных копий.
Отдельно статья 12 требует уведомить Роскомнадзор до начала трансграничной передачи и выполнить предварительную оценку получателя и иностранного права. Отправка телефона в Google Calendar или Telegram не становится безопасной только потому, что первичная база находится в России.
Репозиторий подтверждает один VPS Aéza, Google Calendar и Telegram, но не подтверждает страну дата-центра, уведомление о трансграничной передаче и договорные условия. До проверки нельзя заявлять, что все данные хранятся только на территории РФ.
10. Сроки хранения и уничтожение
Закон требует хранить данные не дольше, чем этого требует цель, а после её достижения — уничтожить или обезличить, если иной срок не установлен законом или договором. Универсальная формула «до отзыва согласия» не заменяет таблицу сроков и реально работающую процедуру.
До публикации нужно утвердить отдельные сроки для:
- лидов без заказа и незавершённых корзин;
- действующих и исполненных заказов, платежей и кассовых документов;
- CRM-коммуникаций, почты и сообщений в мессенджерах;
- снимков согласий и их отзыва;
- IP-журналов, rate-limit записей, логов приложений и резервных копий;
- Яндекс Метрики, Google Calendar и иных внешних сервисов.
Для каждого срока нужны событие начала отсчёта, ответственный, способ уничтожения, подтверждение результата и правила удаления из резервных копий.
11. Права пользователя и обращения
Пользователь вправе получить сведения об обработке, потребовать уточнения, блокирования или уничтожения данных при наличии оснований, отозвать согласие и обжаловать действия оператора. Для обращений проект указывает petropol.manager@yandex.com и +7 (966) 445-13-15.
Сведения по запросу предоставляются в течение десяти рабочих дней; срок может быть продлён не более чем на пять рабочих дней с мотивированным уведомлением. Это не означает, что любой запрос можно исполнять по обычному письму без проверки личности: нужен безопасный регламент, который не раскрывает данные постороннему человеку.
Зарегистрировать обращение → проверить заявителя → найти данные во всех системах → определить законные исключения → ответить → исправить или удалить → зафиксировать доказательство выполнения и изменения у обработчиков.
12. Защита данных и инциденты
Публичная политика может описывать категории мер без раскрытия конфигурации защиты. Внутри организации должны существовать модель угроз, разграничение доступов, учёт действий, резервное копирование, обновления, обучение работников, контроль обработчиков и регламент реагирования.
При неправомерной или случайной передаче данных, нарушающей права субъектов, оператор уведомляет Роскомнадзор: первично — в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов. Ответственное лицо и канал такого уведомления в проекте не зафиксированы.
13. Что нужно сделать до публикации
- Подтвердить оператора: ОГРНИП, адрес для обращений, ответственное лицо и актуальную запись в реестре Роскомнадзора.
- Сверить уведомление регулятора с фактическими целями, категориями субъектов, системами, обработчиками, местами баз и трансграничными передачами.
- Подтвердить страну VPS и резервных копий; исключить первичную обработку в зарубежных базах.
- Убрать телефон и свободный комментарий из Google Calendar либо законно оформить передачу; минимизировать контакты в Telegram-уведомлениях.
- Сохранить реализованную локально блокировку Метрики до opt-in и отключённый Вебвизор при публикации; отдельно прекратить сохранение маркетинговой атрибуции до выбора пользователя.
- Разделить согласие на данные формы, рекламную рассылку и необязательную аналитику; политика не должна быть текстом согласия.
- Архивировать точный текст, версию, время, цель и факт каждого согласия и отзыва.
- Утвердить матрицу целей, данных, оснований, получателей и сроков; внедрить автоматическое удаление и доказательство уничтожения.
- Заключить и проверить договоры-поручения с обработчиками, включая конфиденциальность, локализацию, безопасность и уведомление об инцидентах.
- Утвердить регламент запросов субъектов и инцидентов 24/72 часа, затем провести юридическую проверку финального текста.
Визуальная система S07 готова к согласованию. Технический и правовой аудит выявил конкретные обязательные действия; до их выполнения документ должен оставаться проектом и не может обещать пользователю то, чего система ещё не обеспечивает.