Политика конфиденциальности
Политика обработки персональных данных · Редакция от 02.08.2026 · версия 2026-08-02-draft
Настоящая Политика описывает, какие данные обрабатывает сервис risk-insight (далее — «Сервис»), с какой целью, на каком основании и как долго они хранятся.
1. Оператор персональных данных
Оператором персональных данных является Индивидуальный предприниматель Зотов Вячеслав Александрович.
- ОГРНИП: 320508100064211.
- ИНН: 333412372699.
- Адрес электронной почты для направления обращений субъектов персональных данных: info@risk-insight.ru.
TODO(владелец): адрес регистрации предпринимателя и почтовый адрес для юридически значимых сообщений. Владелец эти сведения ещё не предоставил, а выдумывать адрес нельзя: до их внесения раздел неполон — сведения о продавце по ст. 8–10 Закона РФ «О защите прав потребителей» включают адрес. Обращения при этом принимаются на info@risk-insight.ru.
TODO(юрист): сведения о лице, ответственном за организацию обработки персональных данных, и порядок их указания в настоящем разделе.
Обращения по вопросам обработки данных пользователей направляются на info@risk-insight.ru. Обращения владельцев проверяемых сайтов, включая требование прекратить обход и удалить сохранённые данные по домену, — на abuse@risk-insight.ru.
2. Правовые основания обработки
- договор (Договор-оферта) — для предоставления доступа к личному кабинету и оказания услуг;
- согласие субъекта — для рассылки и для случаев, когда оно требуется законом;
- законные интересы Оператора — для обеспечения безопасности Сервиса и защиты от злоупотреблений;
- исполнение обязанностей, возложенных законом, — для хранения сведений о расчётах.
TODO(юрист): формулировки правовых оснований и их соответствие уведомлению Роскомнадзора об обработке персональных данных (в уведомление вносится новая цель обработки).
3. Данные пользователей: какие и зачем
Сервис обрабатывает следующие данные пользователей:
- адрес электронной почты, имя и идентификатор аккаунта Яндекс ID, полученные при входе, — для регистрации, входа и работы личного кабинета;
- IP-адрес и технические сведения о браузере — для обеспечения безопасности и защиты от злоупотреблений;
- сведения о заказанных проверках и сформированных отчётах — для оказания услуги и работы личного кабинета;
- сведения о платежах и списаниях — для расчётов, формирования кассовых чеков и исполнения требований законодательства;
- адрес электронной почты для рассылки — при отдельном согласии на рассылку.
Специальные категории персональных данных и биометрические персональные данные Сервис не обрабатывает. Данные несовершеннолетних целенаправленно не собираются.
4. Обработка общедоступных страниц проверяемых сайтов
Выполняя проверку, Сервис открывает общедоступные страницы указанного пользователем сайта — так же, как их видит любой посетитель. Краулер RiskInsightBot представляется собственным User-Agent, соблюдает robots.txt, работает пассивно и не отправляет формы. Подробности — на странице о боте.
Такие страницы могут содержать персональные данные третьих лиц. В отношении этих данных Сервис применяет следующие меры:
- минимизация: собирается только то, что необходимо для проверок из заявленного перечня; сквозных индексов и поиска по персональным данным со сканируемых сайтов Сервис не строит;
- сохранённое сырьё лежит в закрытых хранилищах с ограниченным сроком хранения (см. раздел о сроках), используется исключительно для формирования отчёта конкретному пользователю, не публикуется, не передаётся третьим лицам и не используется для обучения моделей;
- по обоснованному требованию владельца сайта Сервис прекращает обход домена и удаляет сохранённые по нему данные.
Осознанное исключение — реквизиты владельца сайта. Одна из проверок целенаправленно извлекает и структурирует опубликованные на сайте реквизиты: наименование, ИНН, ОГРН или ОГРНИП, адрес. Для индивидуального предпринимателя это персональные данные. Основание: такие сведения общедоступны в силу прямого требования закона — их обязан публиковать сам владелец сайта, и те же сведения содержатся в открытых государственных реестрах; обрабатываются они по поручению пользователя, в объёме, необходимом для проверки, и живут только внутри конкретного отчёта.
TODO(юрист): подтверждение конструкции основания обработки реквизитов индивидуальных предпринимателей со сканируемых сайтов и её финальная формулировка.
5. Передача данных ИИ-сервисам и маскирование
Для формирования пояснительных текстов отчёта Сервис обращается к внешним языковым моделям. Данные пользователей — почта, имя, идентификатор аккаунта, платёжные сведения — в такие обращения не попадают.
Содержимое проверяемых страниц маскируется на границе перед отправкой: телефоны, адреса электронной почты и имена заменяются обезличенными подстановками. Реквизиты владельца сайта модели не передаются вовсе — вместо значений она получает флаги проверки («реквизиты найдены», «контрольная сумма сошлась»).
TODO(юрист): формулировка раздела о трансграничной передаче данных и об уведомлении Роскомнадзора применительно к описанной схеме маскирования.
6. Где хранятся данные
Базы данных Сервиса и хранилище сохранённого сырья размещены на территории Российской Федерации. Резервные копии также хранятся в Российской Федерации.
7. Кому передаются данные
- Яндекс — вход в личный кабинет через Яндекс ID;
- АО «ТБанк» (Т-Касса) — приём платежей и формирование кассовых чеков;
- российский сервис отправки электронной почты — доставка транзакционных писем и рассылки;
- хостинг-провайдер — размещение серверов и хранилища на территории Российской Федерации.
TODO(юрист): точный перечень обработчиков с наименованиями и реквизитами и указание на договоры поручения обработки персональных данных с каждым из них.
8. Сроки хранения
Сроки различаются по категориям данных:
- сохранённые копии страниц проверяемого сайта, файлы собранных фактов, сетевые и cookie-логи проверки — 90 дней;
- снимки экрана как доказательства находок и копии опубликованных на сайте документов (политика, оферта, согласия) — 12 месяцев: это доказательная база отчёта;
- отчёты, находки и результаты проверок — в течение срока жизни аккаунта; удаляются при удалении аккаунта;
- результаты анонимных экспресс-проверок, не привязанных ни к одному аккаунту, — 90 дней, после чего удаляются вместе с сохранённым сырьём;
- сведения о расчётах и платежах — в течение сроков, установленных законодательством о применении контрольно-кассовой техники и налоговым законодательством;
- журнал согласий — срок жизни аккаунта и три года после: он подтверждает правомерность обработки;
- сведения об использовании бесплатного экспресс-анализа по домену — бессрочно: это анти-абьюз-память сервиса. Такая запись хранит домен, время последней проверки, IP-адрес и технический отпечаток браузера, с которых проверка была запущена, и ссылку на аккаунт, если проверка была к нему привязана; запись сохраняется и после удаления аккаунта — иначе ограничение обходилось бы пересозданием учётной записи.
По истечении срока данные удаляются автоматически. Находки отчёта сохраняют цитаты и описание доказательства, поэтому отчёт остаётся читаемым и после удаления сохранённого сырья.
TODO(юрист): обоснование бессрочного хранения анти-абьюз-записей об использовании бесплатного анализа (домен, IP-адрес, технический отпечаток браузера) и соразмерность такого срока цели защиты сервиса от злоупотреблений.
9. Права пользователя
- получать сведения об обработке своих данных;
- требовать уточнения, блокирования или удаления неполных или неточных данных;
- отозвать согласие на обработку персональных данных;
- удалить аккаунт: учётные данные обезличиваются, проверки, отчёты и сохранённое сырьё удаляются. Сведения о расчётах и журнал согласий сохраняются в силу требований закона, анти-абьюз-записи об использовании бесплатного анализа — для защиты сервиса от злоупотреблений; все они ссылаются на обезличенную запись.
TODO(юрист): порядок и срок ответа на обращения субъектов персональных данных.
10. Cookie
Сервис использует технически необходимые cookie — они обеспечивают вход и работу сессии. Аналитические и рекламные cookie на дату настоящей редакции не устанавливаются. При подключении веб-аналитики согласие будет запрашиваться до установки таких cookie, а отказ и отзыв согласия будут доступны на самом сайте.
11. Меры защиты
- шифрование соединения по протоколу TLS;
- разграничение доступа к базе данных и к хранилищу сырья, закрытые бакеты и ссылки с ограниченным сроком действия;
- скрытие персональных данных в журналах работы сервиса;
- резервное копирование на территории Российской Федерации.
12. Действия при инциденте
При выявлении факта неправомерной или случайной передачи персональных данных Оператор уведомляет Роскомнадзор в течение 24 часов о самом факте и в течение 72 часов направляет результаты внутреннего расследования.
13. Изменение Политики
Оператор вправе вносить изменения в настоящую Политику. Действующая редакция размещается на сайте с указанием даты и версии.