ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИг. Мурманск
01.01.2026 г.
(Редакция 2, актуализированная с учетом изменений законодательства от 01.09.2026)1. ОБЩИЕ ПОЛОЖЕНИЯ1.1. Настоящая Политика конфиденциальности (далее «Политика») определяет порядок обработки и защиты персональных данных Пользователей интернет-магазина PROFON, расположенного по адресу:
https://profon.tilda.ws (далее «Сайт»), индивидуальным предпринимателем Федоровой Ксенией Вячеславовной (ИНН 519052446882, ОГРНИП 325510000033500) (далее «Оператор»).
1.2. Политика разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных и иными нормативными правовыми актами Российской Федерации.
1.3. Обработка персональных данных Пользователей осуществляется исключительно на основании
отдельного документа Согласия на обработку персональных данных, оформленного в соответствии со ст. 9 Федерального закона № 152-ФЗ.
Использование Сайта не является согласием на обработку персональных данных. Согласие оформляется как отдельный электронный документ путем проставления отметки в специальной форме на Сайте либо подписания отдельного письменного документа.
1.4. Оператор уведомил Роскомнадзор о начале обработки персональных данных в порядке, установленном статьей 22 Федерального закона № 152-ФЗ (уведомление от ___________ № _______). В случае изменения сведений, указанных в уведомлении, Оператор обязуется направить соответствующее уведомление в Роскомнадзор в течение 10 рабочих дней.
1.5. В рамках своей деятельности Оператор может привлекать для обработки персональных данных контрагентов (третьих лиц), которые осуществляют обработку персональных данных по поручению Оператора на основании заключаемых с ними договоров, при условии соблюдения ими требований конфиденциальности и безопасности, а также требований к уровню зрелости защиты, установленных Оператором.
2. ОСНОВНЫЕ ПОНЯТИЯ2.1. Персональные данные это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
2.2. Обработка персональных данных это любое действие (операция) или совокупность действий (операций) с персональными данными.
2.3. Конфиденциальность персональных данных это обязательное для соблюдения требование не допускать их распространения без согласия субъекта персональных данных.
2.4. Контрагент (Обработчик- третье лицо, привлекаемое Оператором для обработки персональных данных на основании договора, заключенного с Оператором, и действующее исключительно в соответствии с его указаниями.
2.5. Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц (в том числе передача контрагентам).
3. СОСТАВ ПЕРСОНАЛЬНЫХ ДАННЫХ3.1. Оператор обрабатывает следующие персональные данные:
● Фамилия, имя, отчество
● Контактный телефон
● Адрес электронной почты (e-mail)
● Адрес доставки товара
● Данные о заказах и предпочтениях
● Технические данные (IP-адрес, cookie, информация о браузере) в объеме, необходимом для функционирования Сайта.
4. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ4.1. Обработка персональных данных осуществляется в следующих целях:
● Заключение и исполнение договора купли-продажи
● Доставка товаров Пользователю
● Обработка запросов и обращений
● Информирование о новых товарах и акциях (при наличии
отдельного согласия на рассылку, оформленного в соответствии с ч. 1 ст. 9 152-ФЗ)
● Проведение маркетинговых и статистических исследований (на обезличенных данных)
● Взаимодействие с контрагентами Оператора (курьерскими службами, поставщиками услуг связи, платежными системами, IT-компаниями) для исполнения обязательств перед Пользователем.
5. ПРАВА И ОБЯЗАННОСТИ СТОРОН5.1. Пользователь имеет право:
● На доступ к своим персональным данным
● На уточнение, блокирование или уничтожение данных
● На отзыв согласия на обработку персональных данных
● На установление запретов и условий обработки своих персональных данных, разрешенных для распространения, в порядке, предусмотренном ст. 10.1 Федерального закона № 152-ФЗ
● На защиту своих прав и законных интересов, включая обжалование действий Оператора в Роскомнадзор или в суд.
5.2. Оператор обязуется:
● Обеспечивать конфиденциальность персональных данных
● Не распространять персональные данные без
отдельного согласия Пользователя на распространение, за исключением случаев, предусмотренных настоящей Политикой и законодательством РФ
● Осуществлять защиту персональных данных в соответствии с установленными требованиями (в т.ч. по уровню зрелости защиты)
● Заключать с контрагентами, осуществляющими обработку персональных данных по поручению Оператора, соглашения, в которых предусматриваются обязанности по соблюдению конфиденциальности и обеспечению безопасности персональных данных при их обработке, а также устанавливать минимальный уровень зрелости защиты для контрагента
● Обеспечивать хранение баз данных, содержащих персональные данные граждан РФ, исключительно на территории Российской Федерации (локализация)
● В случае утраты или несанкционированного доступа к персональным данным
незамедлительно (в течение 24 часов) уведомить Роскомнадзор о факте инцидента, а
в течение 72 часов направить результаты внутреннего расследования и информацию о принятых мерах.
6. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ6.1. Оператор принимает необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, с учетом актуальных угроз безопасности и требований, установленных Приказом ФСТЭК России от 27.02.2026 № 60
6.2. В соответствии с новыми требованиями ФСТЭК России Оператор:
● Проводит оценку актуальных угроз безопасности персональных данных
● Формирует систему защиты на основе риск-ориентированного подхода
● Оценивает уровень зрелости защиты до начала обработки ПДн, не реже одного раза в три года, а также после каждого компьютерного инцидента
● Обеспечивает защиту информации при использовании облачных сред, API-интерфейсов, мобильных устройств и каналов удаленного доступа
● Осуществляет непрерывное взаимодействие с ГосСОПКА по вопросам обнаружения и предупреждения компьютерных атак (применительно к обработке ПДн).
6.3. Доступ к персональным данным имеют только уполномоченные сотрудники Оператора, а также контрагенты, связанные с Оператором договорными обязательствами о конфиденциальности и обеспечении установленного уровня зрелости защиты.
7. ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ ЛИЦАМ (КОНТРАГЕНТАМ)7.1. Оператор передает персональные данные
только следующим категориям контрагентов (исчерпывающий перечень):●
Службы доставки товаров: АО «Почта России» (ИНН 7724490000), ООО «СДЭК» (ИНН 5406320067) для целей доставки заказов.
●
Платежные системы и банки: АО «ТБанк» (ИНН 7710140679) для проведения расчетов по операциям.
●
Поставщики IT-услуг: хостинг-провайдер, обеспечивающий размещение Сайта и баз данных на территории РФ (наименование и реквизиты указываются в договоре), а также сервисы для отправки электронных писем (при наличии отдельного согласия Пользователя на рассылки).
7.2.
Передача данных любым иным лицам, не указанным в настоящем пункте, не допускается без получения отдельного согласия Пользователя на распространение персональных данных в порядке, предусмотренном ст. 10.1 152-ФЗ.
7.3. При передаче персональных данных контрагентам Оператор принимает все предусмотренные законом меры для обеспечения конфиденциальности и безопасности передаваемых данных, включая заключение соответствующих договоров, содержащих обязательства по защите данных, и установление требований к уровню зрелости защиты контрагента.
8. ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ8.1. Оператор
не осуществляет трансграничную передачу персональных данных (передачу за пределы территории Российской Федерации) в рамках основной деятельности.
8.2. В случае возникновения необходимости осуществления трансграничной передачи, Оператор обязуется:
● Предварительно уведомить Роскомнадзор о намерении осуществлять трансграничную передачу
● Обеспечить, чтобы иностранное государство, на территорию которого осуществляется передача, обеспечивало адекватный уровень защиты прав субъектов персональных данных в соответствии с обновленными критериями ст. 12 Федерального закона № 152-ФЗ (в редакции Федерального закона от 26.07.2026 № 265-ФЗ)
● Получить отдельное согласие субъекта на трансграничную передачу его персональных данных.
8.3. Оператор документально подтверждает, что все используемые IT-сервисы (хостинг, CRM, платежные системы) обеспечивают хранение баз данных исключительно на территории Российской Федерации.
9. СРОК ХРАНЕНИЯ И УНИЧТОЖЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ9.1. Персональные данные хранятся в течение срока действия согласия Пользователя, но не более 5 (пяти) лет с даты последнего взаимодействия с Пользователем, если иное не предусмотрено налоговым или иным законодательством.
9.2. По достижении целей обработки, истечении срока хранения или при отзыве согласия Пользователем персональные данные подлежат уничтожению с использованием сертифицированных ФСТЭК России средств гарантированного уничтожения информации (для электронных данных) или механическим способом (для бумажных носителей) с обязательным составлением акта об уничтожении.
10. МЕРЫ ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ10.1. Безопасность персональных данных, обрабатываемых Оператором, обеспечивается реализацией правовых, организационных и технических мер, необходимых и достаточных для выполнения требований действующего законодательства в области защиты персональных данных, с учетом требований Приказа ФСТЭК России от 27.02.2026 № 60 и уровня зрелости защиты.
10.2. Актуальные угрозы безопасности персональных данных определяются Оператором на основе оценки рисков в соответствии с методическими документами ФСТЭК России.
10.3. Оператором реализован следующий комплекс мер защиты:
10.3.1.
Организационные меры:● Назначено лицо, ответственное за организацию обработки персональных данных (сам Оператор)
● Разработана и внедрена совокупность локальных актов, регламентирующих обработку и защиту ПДн (включая настоящую Политику, Инструкцию пользователя ИСПДн, Положение об обработке и защите ПДн)
● Определен перечень лиц, допущенных к обработке ПДн
● Обеспечивается внутренний контроль соответствия обработки ПДн Федеральному закону № 152-ФЗ и принятым в соответствии с ним нормативным правовым актам
● Проводится оценка эффективности принимаемых мер по обеспечению безопасности ПДн, включая оценку уровня зрелости защиты
● Осуществляется учет машинных носителей ПДн.
10.3.2.
Технические меры:●
Идентификация и аутентификация: Реализована процедура проверки и подтверждения прав доступа к информационной системе с использованием уникальных учетных записей и сложных паролей (не менее 12 символов, включая буквы разного регистра, цифры и спецсимволы)
●
Управление доступом: Обеспечивается разграничение прав доступа к обрабатываемым персональным данным
●
Обеспечение целостности: Принимаются меры по обеспечению неоткрытости ПДн и защите от несанкционированного доступа на этапах передачи и хранения с использованием средств криптографической защиты, сертифицированных ФСТЭК России
●
Защита от вредоносного кода: Применяются средства защиты от вредоносного компьютерного кода (антивирусное программное обеспечение) с регулярным обновлением вирусных баз
●
Обнаружение вторжений и мониторинг: Используются средства мониторинга и анализа событий безопасности (журналы аудита), обеспечивается непрерывное взаимодействие с ГосСОПКА в части обнаружения компьютерных атак
●
Резервное копирование: Обеспечивается регулярное резервное копирование информации, необходимой для восстановления ПДн, с хранением копий в зашифрованном виде на территории РФ
●
Защита новых технологических направлений: Обеспечивается защита информации при использовании API-интерфейсов, мобильных устройств, облачных сред и каналов удаленного доступа (с учетом требований Приказа ФСТЭК от 01.09.2026).
10.3.3.
Регистрация событий безопасности: Обеспечивается автоматическая регистрация следующих событий: вход/выход пользователей в ИСПДн, доступ к файлам, содержащим персональные данные, изменение прав доступа, запуск/остановка антивирусного ПО. Журналы регистрации хранятся не менее 6 месяцев в защищенном от несанкционированного доступа виде.
10.4. Оценка эффективности принимаемых мер защиты (уровня зрелости) проводится Оператором:
● До начала обработки персональных данных
● Не реже одного раза в три года
● После каждого компьютерного инцидента, связанного с нарушением безопасности ПДн.
11. ОБРАТНАЯ СВЯЗЬ11.1. Все предложения или вопросы по настоящей Политике, включая вопросы, связанные с обработкой данных контрагентами, следует направлять по адресу: 183074, г. Мурманск, ул. Капитана Орликовой, д. 53, кв. 8, или на адрес электронной почты: ProFonZakaz@yandex.ru.
11.2. Пользователь может отозвать согласие на обработку персональных данных, направив соответствующее заявление по указанному адресу. Отзыв согласия осуществляется в порядке, предусмотренном Согласием на обработку персональных данных.
11.3. Пользователь может также установить запреты и условия обработки своих персональных данных, разрешенных для распространения, направив соответствующее заявление в порядке, предусмотренном ст. 10.1 152-ФЗ.
12. ОТВЕТСТВЕННОСТЬ12.1. Индивидуальный предприниматель Федорова Ксения Вячеславовна несет ответственность за нарушение правил обработки и обеспечения безопасности персональных данных в соответствии с действующим законодательством Российской Федерации.
12.2. С 30 мая 2025 года размеры штрафов за нарушения в сфере персональных данных существенно увеличены (Федеральный закон от 30.11.2024 № 420-ФЗ):
Нарушение | Размер штрафа |
Утечка ПДн от 1 000 до 10 000 субъектов | 3 – 5 млн рублей |
Утечка ПДн от 10 000 до 100 000 субъектов | 5 – 10 млн рублей |
Утечка ПДн свыше 100 000 субъектов | 10 – 15 млн рублей |
Повторная утечка ПДн (оборотный штраф) | 1% – 3% годовой выручки, от 20 до 500 млн рублей |
Неисполнение обязанности по уведомлению Роскомнадзора об утечке | 1 – 3 млн рублей |
Обработка ПДн без согласия субъекта | до 700 000 рублей |
Нарушение локализации баз данных | 1 – 6 млн рублей (повторное — 6 – 18 млн рублей) |
12.3. Напоминаем, что с 2025 года проверки Роскомнадзора могут проводиться в автоматическом режиме с использованием сканеров, фиксирующих нарушения до того, как оператор успевает их обнаружить.
13. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ13.1. Настоящая Политика может быть изменена Оператором в одностороннем порядке. Все изменения вступают в силу с момента размещения новой редакции на Сайте, при этом Оператор обязуется уведомлять Пользователей о существенных изменениях не менее чем за 10 дней до их вступления в силу путем размещения соответствующего объявления на Сайте.
13.2. Новая редакция Политики вступает в силу с момента ее размещения на Сайте.
13.3. Действующая редакция Политики всегда доступна на Сайте по адресу:
https://profon.tilda.ws/privacypolicyРЕКВИЗИТЫ ОПЕРАТОРА:Индивидуальный предприниматель Федорова Ксения ВячеславовнаАдрес регистрации (место жительства): 183074, Россия, Мурманская обл., г. Мурманск, ул. Капитана Орликовой, д. 53, кв. 8
ИНН 519052446882
ОГРНИП 325510000033500
Тел.: +7 953 307 70 78
E-mail: ProFonZakaz@yandex.ru
Сайт:
https://profon.tilda.ws/mainРасчетный счет 40802810200009200277
Банк АО «ТБанк»
ИНН банка 7710140679
БИК банка 044525974
Корреспондентский счет банка 30101810145250000974
Юридический адрес банка: 127287, г. Москва, ул. Хуторская 2-я, д. 38А, стр. 26
Дата введения в действие: 01 января 2026 г.Редакция 2 (актуализирована с учетом изменений от 01.09.2026)