152-ФЗ
Политика конфиденциальности
Настоящая политика определяет порядок обработки персональных данных в сервисе X-GRK ID и разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», ГК РФ и рекомендациями Роскомнадзора.
1. Оператор
X-GRK (privacy@x-grk.com), адрес: Российская Федерация. Сайт: https://x-grk.com.
Оператор обрабатывает персональные данные с использованием средств автоматизации на территории Российской Федерации (если сервер развёрнут в РФ). При ином размещении Оператор обеспечивает соблюдение требований о трансграничной передаче (гл. 5 152-ФЗ).
2. Категории субъектов и данных
Субъект — Пользователь Сервиса. Обрабатываются:
- адрес электронной почты;
- отображаемое имя;
- аватар (если загружен);
- секрет двухфакторной аутентификации и хеши резервных кодов (если включена);
- публичный идентификатор X-GRK ID;
- хеш пароля (сам пароль не хранится);
- технические данные: IP-адрес, User-Agent, метки времени входов, журналы безопасности;
- сведения о выданных согласиях Приложениям (app_name, scope, дата);
- факты принятия правовых документов.
Специальные категории (ст. 10 152-ФЗ) и биометрия не обрабатываются. Почта не подтверждается — Оператор не гарантирует, что адрес принадлежит субъекту.
3. Цели и правовые основания
| Цель | Основание (ст. 6 152-ФЗ) |
|---|---|
| Регистрация и аутентификация, выдача SSO-токенов | Договор (пользовательское соглашение), п. 5 ч. 1 ст. 6 |
| Передача профиля в Приложение по запросу Пользователя | Согласие субъекта, п. 1 ч. 1 ст. 6 |
| Защита от злоупотреблений (капча, rate limit, журнал) | Законный интерес / исполнение договора, безопасность |
| Соблюдение обязательных требований закона | п. 2 ч. 1 ст. 6 |
4. Сроки
Данные хранятся, пока существует учётная запись, и удаляются при её удалении Пользователем, за исключением сведений, которые Оператор обязан хранить по закону (например, отдельные записи журнала безопасности — разумный срок до 1 года).
Коды авторизации живут 5 минут, access-токен — 1 час, refresh — 30 дней либо до отзыва.
5. Передача третьим лицам
Профиль (sub, имя, почта — в рамках scope) передаётся только Приложению, которое Пользователь явно авторизовал. app_secret Приложениям друг друга не раскрывается. Хостинг-провайдер может иметь технический доступ как обработчик по поручению Оператора (ст. 6 152-ФЗ).
6. Меры защиты
Хеширование паролей PBKDF2-SHA256; CSRF-токены; ограничение частоты запросов; капча; хранение секретов приложений вне репозитория пользовательских данных; разграничение сессий. Оператор принимает организационные и технические меры, предусмотренные ст. 19 152-ФЗ и постановлением Правительства РФ № 1119.
7. Права субъекта (ст. 14 152-ФЗ)
Субъект вправе получать сведения об обработке, требовать уточнения, блокирования или уничтожения, отозвать согласие, обжаловать действия Оператора в Роскомнадзор или суд. Реализовано в кабинете: правка имени, смена пароля, выгрузка JSON, отзыв Приложений, удаление аккаунта.
Запрос также можно направить на privacy@x-grk.com. Срок ответа — 10 рабочих дней (ч. 4 ст. 20 152-ФЗ) с возможностью продления на 5 рабочих дней.
8. Cookies
Порядок использования файлов cookie описан в отдельной политике.
9. Изменения
Новая редакция публикуется на этой странице и вступает в силу с момента публикации, если иное не указано в тексте.