Политика конфиденциальности

Политика обработки персональных данных · Редакция от 02.08.2026 · версия 2026-08-02-draft

Настоящая Политика описывает, какие данные обрабатывает сервис risk-insight (далее — «Сервис»), с какой целью, на каком основании и как долго они хранятся.

1. Оператор персональных данных

Оператором персональных данных является Индивидуальный предприниматель Зотов Вячеслав Александрович.

  • ОГРНИП: 320508100064211.
  • ИНН: 333412372699.
  • Адрес электронной почты для направления обращений субъектов персональных данных: info@risk-insight.ru.

TODO(владелец): адрес регистрации предпринимателя и почтовый адрес для юридически значимых сообщений. Владелец эти сведения ещё не предоставил, а выдумывать адрес нельзя: до их внесения раздел неполон — сведения о продавце по ст. 8–10 Закона РФ «О защите прав потребителей» включают адрес. Обращения при этом принимаются на info@risk-insight.ru.

TODO(юрист): сведения о лице, ответственном за организацию обработки персональных данных, и порядок их указания в настоящем разделе.

Обращения по вопросам обработки данных пользователей направляются на info@risk-insight.ru. Обращения владельцев проверяемых сайтов, включая требование прекратить обход и удалить сохранённые данные по домену, — на abuse@risk-insight.ru.

2. Правовые основания обработки

  • договор (Договор-оферта) — для предоставления доступа к личному кабинету и оказания услуг;
  • согласие субъекта — для рассылки и для случаев, когда оно требуется законом;
  • законные интересы Оператора — для обеспечения безопасности Сервиса и защиты от злоупотреблений;
  • исполнение обязанностей, возложенных законом, — для хранения сведений о расчётах.

TODO(юрист): формулировки правовых оснований и их соответствие уведомлению Роскомнадзора об обработке персональных данных (в уведомление вносится новая цель обработки).

3. Данные пользователей: какие и зачем

Сервис обрабатывает следующие данные пользователей:

  • адрес электронной почты, имя и идентификатор аккаунта Яндекс ID, полученные при входе, — для регистрации, входа и работы личного кабинета;
  • IP-адрес и технические сведения о браузере — для обеспечения безопасности и защиты от злоупотреблений;
  • сведения о заказанных проверках и сформированных отчётах — для оказания услуги и работы личного кабинета;
  • сведения о платежах и списаниях — для расчётов, формирования кассовых чеков и исполнения требований законодательства;
  • адрес электронной почты для рассылки — при отдельном согласии на рассылку.

Специальные категории персональных данных и биометрические персональные данные Сервис не обрабатывает. Данные несовершеннолетних целенаправленно не собираются.

4. Обработка общедоступных страниц проверяемых сайтов

Выполняя проверку, Сервис открывает общедоступные страницы указанного пользователем сайта — так же, как их видит любой посетитель. Краулер RiskInsightBot представляется собственным User-Agent, соблюдает robots.txt, работает пассивно и не отправляет формы. Подробности — на странице о боте.

Такие страницы могут содержать персональные данные третьих лиц. В отношении этих данных Сервис применяет следующие меры:

  • минимизация: собирается только то, что необходимо для проверок из заявленного перечня; сквозных индексов и поиска по персональным данным со сканируемых сайтов Сервис не строит;
  • сохранённое сырьё лежит в закрытых хранилищах с ограниченным сроком хранения (см. раздел о сроках), используется исключительно для формирования отчёта конкретному пользователю, не публикуется, не передаётся третьим лицам и не используется для обучения моделей;
  • по обоснованному требованию владельца сайта Сервис прекращает обход домена и удаляет сохранённые по нему данные.

Осознанное исключение — реквизиты владельца сайта. Одна из проверок целенаправленно извлекает и структурирует опубликованные на сайте реквизиты: наименование, ИНН, ОГРН или ОГРНИП, адрес. Для индивидуального предпринимателя это персональные данные. Основание: такие сведения общедоступны в силу прямого требования закона — их обязан публиковать сам владелец сайта, и те же сведения содержатся в открытых государственных реестрах; обрабатываются они по поручению пользователя, в объёме, необходимом для проверки, и живут только внутри конкретного отчёта.

TODO(юрист): подтверждение конструкции основания обработки реквизитов индивидуальных предпринимателей со сканируемых сайтов и её финальная формулировка.

5. Передача данных ИИ-сервисам и маскирование

Для формирования пояснительных текстов отчёта Сервис обращается к внешним языковым моделям. Данные пользователей — почта, имя, идентификатор аккаунта, платёжные сведения — в такие обращения не попадают.

Содержимое проверяемых страниц маскируется на границе перед отправкой: телефоны, адреса электронной почты и имена заменяются обезличенными подстановками. Реквизиты владельца сайта модели не передаются вовсе — вместо значений она получает флаги проверки («реквизиты найдены», «контрольная сумма сошлась»).

TODO(юрист): формулировка раздела о трансграничной передаче данных и об уведомлении Роскомнадзора применительно к описанной схеме маскирования.

6. Где хранятся данные

Базы данных Сервиса и хранилище сохранённого сырья размещены на территории Российской Федерации. Резервные копии также хранятся в Российской Федерации.

7. Кому передаются данные

  • Яндекс — вход в личный кабинет через Яндекс ID;
  • АО «ТБанк» (Т-Касса) — приём платежей и формирование кассовых чеков;
  • российский сервис отправки электронной почты — доставка транзакционных писем и рассылки;
  • хостинг-провайдер — размещение серверов и хранилища на территории Российской Федерации.

TODO(юрист): точный перечень обработчиков с наименованиями и реквизитами и указание на договоры поручения обработки персональных данных с каждым из них.

8. Сроки хранения

Сроки различаются по категориям данных:

  • сохранённые копии страниц проверяемого сайта, файлы собранных фактов, сетевые и cookie-логи проверки — 90 дней;
  • снимки экрана как доказательства находок и копии опубликованных на сайте документов (политика, оферта, согласия) — 12 месяцев: это доказательная база отчёта;
  • отчёты, находки и результаты проверок — в течение срока жизни аккаунта; удаляются при удалении аккаунта;
  • результаты анонимных экспресс-проверок, не привязанных ни к одному аккаунту, — 90 дней, после чего удаляются вместе с сохранённым сырьём;
  • сведения о расчётах и платежах — в течение сроков, установленных законодательством о применении контрольно-кассовой техники и налоговым законодательством;
  • журнал согласий — срок жизни аккаунта и три года после: он подтверждает правомерность обработки;
  • сведения об использовании бесплатного экспресс-анализа по домену — бессрочно: это анти-абьюз-память сервиса. Такая запись хранит домен, время последней проверки, IP-адрес и технический отпечаток браузера, с которых проверка была запущена, и ссылку на аккаунт, если проверка была к нему привязана; запись сохраняется и после удаления аккаунта — иначе ограничение обходилось бы пересозданием учётной записи.

По истечении срока данные удаляются автоматически. Находки отчёта сохраняют цитаты и описание доказательства, поэтому отчёт остаётся читаемым и после удаления сохранённого сырья.

TODO(юрист): обоснование бессрочного хранения анти-абьюз-записей об использовании бесплатного анализа (домен, IP-адрес, технический отпечаток браузера) и соразмерность такого срока цели защиты сервиса от злоупотреблений.

9. Права пользователя

  • получать сведения об обработке своих данных;
  • требовать уточнения, блокирования или удаления неполных или неточных данных;
  • отозвать согласие на обработку персональных данных;
  • удалить аккаунт: учётные данные обезличиваются, проверки, отчёты и сохранённое сырьё удаляются. Сведения о расчётах и журнал согласий сохраняются в силу требований закона, анти-абьюз-записи об использовании бесплатного анализа — для защиты сервиса от злоупотреблений; все они ссылаются на обезличенную запись.

TODO(юрист): порядок и срок ответа на обращения субъектов персональных данных.

10. Cookie

Сервис использует технически необходимые cookie — они обеспечивают вход и работу сессии. Аналитические и рекламные cookie на дату настоящей редакции не устанавливаются. При подключении веб-аналитики согласие будет запрашиваться до установки таких cookie, а отказ и отзыв согласия будут доступны на самом сайте.

11. Меры защиты

  • шифрование соединения по протоколу TLS;
  • разграничение доступа к базе данных и к хранилищу сырья, закрытые бакеты и ссылки с ограниченным сроком действия;
  • скрытие персональных данных в журналах работы сервиса;
  • резервное копирование на территории Российской Федерации.

12. Действия при инциденте

При выявлении факта неправомерной или случайной передачи персональных данных Оператор уведомляет Роскомнадзор в течение 24 часов о самом факте и в течение 72 часов направляет результаты внутреннего расследования.

13. Изменение Политики

Оператор вправе вносить изменения в настоящую Политику. Действующая редакция размещается на сайте с указанием даты и версии.