Сведения о мерах защиты персональных данных
Редакция 1.4 от 11 сентября 2026 года.
Документ описывает меры, принимаемые ИП Прокофьевой Евгенией Сергоевной для защиты персональных данных пользователей Платформы «Локатор автозапчастей», в объёме, предусмотренном статьями 18.1 и 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
Сведения приведены в объёме, достаточном для информирования пользователей, и не раскрывают деталей, знание которых могло бы облегчить атаку на Платформу.
1. Организационные меры
- Назначено лицо, ответственное за организацию обработки персональных данных.
- Утверждены локальные акты, определяющие порядок обработки и защиты персональных данных, перечень обрабатываемых данных, перечень лиц, допущенных к обработке, и порядок доступа к ним.
- Определён уровень защищённости персональных данных при их обработке в информационной системе и утверждён перечень актуальных для неё угроз безопасности.
- Доступ к персональным данным предоставляется исключительно в объёме, необходимом для выполнения обязанностей. На дату настоящей редакции доступ к базе данных, серверной инфраструктуре и каналам поддержки имеют Оператор и лицо, действующее от его имени на основании доверенности; наёмные работники и подрядчики с таким доступом отсутствуют.
- Осуществляется внутренний контроль соответствия обработки персональных данных требованиям законодательства.
- Утверждён порядок реагирования на инциденты информационной безопасности, включая уведомление Роскомнадзора в течение 24 часов о факте инцидента и в течение 72 часов о результатах внутреннего расследования.
2. Технические меры
- Шифрование соединения. Обмен данными между браузером пользователя и сервером защищён протоколом TLS. Передача данных по незащищённому соединению не допускается.
- Хранение паролей. Пароли не хранятся в открытом виде и не могут быть восстановлены — ни пользователем, ни Оператором. При проверке сопоставляются результаты необратимого криптографического преобразования.
- Подтверждение номера телефона. При регистрации, при последующем изменении номера администратором Оператора и при привязке учётной записи к VK ID/Яндекс ID номер телефона подтверждается проверкой через оператора связи либо одноразовым SMS-кодом; оба способа ограничены по времени действия и по числу попыток ввода, по истечении срока действия или после исчерпания попыток признаются недействительными. При входе через VK ID или Яндекс ID номер считается подтверждённым по результату сверки с номером, уже подтверждённым в профиле пользователя в этом сервисе; привязка входа через такой сервис к уже существующей учётной записи требует дополнительного подтверждения того же номера одноразовым кодом.
- Токены доступа сторонних сервисов входа не сохраняются. Полученные от VK ID/Яндекс ID токены доступа используются однократно, в момент запроса номера телефона и идентификатора пользователя, и не записываются в базу данных.
- Вход недоступен до подтверждения номера телефона. Учётная запись создаётся независимо от того, подтверждён ли номер телефона в момент регистрации, но до его подтверждения вход в неё невозможен. При попытке входа с неподтверждённым номером доступны: вход через VK ID/Яндекс ID при совпадении номера, одноразовый SMS-код, либо обращение в поддержку по телефону, где администратор Оператора после установления личности обратившегося подтверждает номер вручную или выдаёт временный пароль на тех же условиях, что и при восстановлении доступа. Учётные записи, зарегистрированные до введения этого требования, считаются подтверждёнными.
- Номер телефона пользователь самостоятельно изменить не может — изменение только через администратора, подконтрольная операция. Номер телефона изменяется исключительно администратором Оператора: по обращению пользователя в поддержку по телефону, после установления личности обратившегося (по номеру телефона, с которого совершён звонок, и/или по данным учётной записи), либо по собственной инициативе администратора. Адрес электронной почты и имя пользователь может изменить самостоятельно в личном кабинете; администратор Оператора также вправе изменить их без обращения пользователя. В любом из этих случаев изменение администратором допускается только с указанием причины, фиксируется в журнале с прежним и новым значением и сопровождается уведомлением пользователя — это ограничивает возможность злоупотребления таким доступом (в том числе попытку выдать себя за владельца учётной записи при обращении в поддержку, чтобы подменить его номер телефона своим) и позволяет пользователю заметить неправомерное изменение.
- Временный пароль для восстановления доступа к учётной записи (6 цифр, действует 5 минут, см. раздел 6.5 Политики обработки персональных данных) является одноразовым, ограничен по времени действия и по числу попыток ввода; по истечении срока действия или после исчерпания попыток признаётся недействительным. Каждый случай его выдачи фиксируется в журнале (кто выдал, кому и когда); сам пароль в журнале в открытом виде не сохраняется.
- Разграничение доступа. Доступ к защищённым разделам предоставляется только после аутентификации и проверяется при каждом обращении.
- Ограничение контактных данных. Адрес и телефон точки продажи отсутствуют в ответе сервера для неавторизованных посетителей — они не скрыты оформлением страницы, а физически не передаются в браузер.
- Защита от подбора и автоматизированных обращений. Частота запросов ограничивается; сведения, используемые для такого ограничения, хранятся только в оперативной памяти и в базу данных не записываются.
- Фиксация согласий. Каждый факт предоставления и отзыва согласия сохраняется отдельной неизменяемой записью с указанием даты, времени и версии текста документа.
- Журналирование событий в информационной системе ведётся в объёме, необходимом для расследования инцидентов и подтверждения уничтожения персональных данных.
3. Размещение данных
База данных Платформы размещена на выделенном сервере, физически находящемся на территории Российской Федерации, в соответствии с частью 5 статьи 18 Федерального закона № 152-ФЗ.
Все сервисы, привлекаемые Оператором к обработке по поручению, зарегистрированы и осуществляют деятельность на территории Российской Федерации. Трансграничная передача персональных данных не осуществляется. Программные библиотеки, шрифты и картографические данные, необходимые для работы сайта, размещены на сервере Оператора — обращений браузера пользователя к иностранным сервисам при работе с Платформой не происходит.
4. О сертификации
Платформа не проходила добровольную сертификацию средств защиты информации, и Оператор не заявляет о наличии таких сертификатов. Применяемый на сайте сертификат TLS является сертификатом защищённого соединения и к сертификации средств защиты информации отношения не имеет.
5. Сообщение об уязвимости
Если вы обнаружили уязвимость или иную угрозу безопасности данных, сообщите об этом на prokofevigor@mail.ru. Оператор рассматривает такие сообщения в приоритетном порядке и не предпринимает действий в отношении лиц, добросовестно сообщивших об уязвимости и не воспользовавшихся ею.
6. Контакты
prokofevigor@mail.ru, телефон +7 928 988-81-31, понедельник — пятница с 9:00 до 18:00, кроме нерабочих праздничных дней.