Юридический документ · ст. 18.1 152-ФЗ

Политика обработки персональных данных

Порядок обработки и защита персональных данных в сервисе Ghostless. Опубликована во исполнение ст. 18.1 ч. 2 152-ФЗ.

Редакция от 25 мая 2026

1. Общие положения

Настоящая Политика обработки персональных данных (далее — «Политика») разработана в соответствии с Федеральным законом от 27 июля 2006 г. N 152-ФЗ «О персональных данных» (далее — «152-ФЗ») и иными нормативными правовыми актами Российской Федерации.

Политика определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных, предпринимаемые оператором сайта ghostless.ru (далее — «Сервис»).

Оператор обязан опубликовать настоящую Политику в соответствии со ст. 18.1 ч. 2 152-ФЗ и обеспечить к ней неограниченный доступ.

Используя Сервис, пользователь подтверждает, что ознакомлен с Политикой и согласен с её условиями.

2. Используемые термины

В соответствии со ст. 3 152-ФЗ:

  • Персональные данные — любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу.
  • Оператор — индивидуальный предприниматель, организующий и осуществляющий обработку персональных данных.
  • Обработка персональных данных — любое действие или совокупность действий, совершаемых с использованием средств автоматизации или без них: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение персональных данных.
  • Субъект персональных данных — физическое лицо, к которому относятся персональные данные.

3. Категории обрабатываемых персональных данных

В рамках работы Сервиса Оператор обрабатывает следующие категории персональных данных:

3.1 Технические данные при использовании Сервиса

Обрабатываются автоматически:

  • IP-адрес пользователя;
  • User-Agent браузера;
  • Cookie-идентификатор сессии (только технические cookies, без аналитики);
  • Дата и время обращения к Сервису;
  • Запрашиваемый URL (включая параметры запроса).

3.2 Данные, предоставляемые добровольно при оформлении заявки

При отправке формы «Заказать юридический аудит» или «Заявка на пакет документов»:

  • Email-адрес (обязательно для одной из заявок);
  • Номер телефона (опционально, для заявки на аудит);
  • Имя / ФИО (опционально);
  • Название организации (опционально);
  • ИНН организации (опционально, для заявки на документы);
  • ОГРН/ОГРНИП организации (опционально);
  • Email DPO заказчика (опционально, для заявки на документы);
  • Доменное имя сканируемого сайта (опционально);
  • Текст комментария / описание задачи.

3.3 Специальные категории и биометрические данные

Оператор НЕ обрабатывает специальные категории персональных данных (расовая принадлежность, политические взгляды, состояние здоровья, интимная жизнь — ст. 10 152-ФЗ) и биометрические персональные данные (ст. 11 152-ФЗ).

3.4 Данные посетителей сайтов клиентов Сервиса (subscription consent-widget)

Сервис предоставляет клиентам (зарегистрированным пользователям Сервиса) JS-виджет согласий на cookies для установки на их собственные веб-сайты (<script src="https://api.ghostless.ru/v1/widget/{site_key}.js">). При срабатывании виджета и принятии посетителем решения о согласии в журнал Оператора (в журнал согласий) записывается:

  • IP-адрес посетителя — хранится в полном виде во внутренней БД; в любых выгружаемых отчётах и PDF-документах анонимизируется (последний октет IPv4 заменяется на ×) согласно принципу минимизации ст. 5 ч. 5 152-ФЗ;
  • User-Agent браузера (до 500 символов);
  • URL страницы, на которой принято решение (до 1024 символов);
  • Идентификатор посетителя (анонимный ID из localStorage браузера, без привязки к личности);
  • Категории согласия (necessary / preferences / analytics / marketing);
  • Решение (полное согласие / только необходимые);
  • Дата и время записи согласия.

Эти данные обрабатываются Оператором по поручению клиента-владельца сайта в рамках предоставления услуги виджета согласий (см. §13.4 о правовом статусе обработки). Заказчиком обработки и владельцем результатов является клиент Оператора (компания/ИП, разместившая виджет на своём сайте); Оператор выступает обрабатывающим лицом и обеспечивает локализацию, безопасность и retention журнала.

Срок хранения: 5 лет с момента записи (ст. 8.4 152-ФЗ — обязательный срок ведения журнала согласий). Не удаляется даже при прекращении подписки клиентом.

4. Цели обработки персональных данных

В соответствии со ст. 18.1 ч. 2 152-ФЗ Оператор обрабатывает персональные данные исключительно в следующих целях:

  1. Предоставление сервиса compliance-сканирования сайтов — выполнение проверки веб-сайта пользователя на соответствие 152-ФЗ и связанным нормативным актам.
  2. Обработка заявок на услуги — связь с пользователем по оставленным заявкам (юридический аудит, генерация пакета compliance-документов).
  3. Обеспечение безопасности Сервиса — выявление и предотвращение атак, злоупотреблений, ботов, DDoS, аномального поведения.
  4. Соблюдение требований законодательства — ведение журнала операций обработки ПД (ст. 18.1 ч. 1 п. 4 152-ФЗ — аудит соответствия), хранение записей о согласиях.
  5. Внутренняя аналитика использования Сервиса — обезличенные метрики количества сканирований, конверсии, типы запросов (без идентификации конкретных пользователей).
  6. Работа subscription consent-widget на сайтах клиентов — приём и хранение записей о согласиях посетителей на cookies согласно требованиям ст. 9 ч. 4 152-ФЗ (документирование согласия) и ст. 8.4 152-ФЗ (ведение журнала согласий); формирование выгрузок (PDF) для предъявления уполномоченным органам по запросу клиента-владельца сайта.

5. Правовые основания обработки

В соответствии со ст. 6 152-ФЗ обработка персональных данных Оператором осуществляется на следующих правовых основаниях:

  • п. 1 ч. 1 ст. 6 152-ФЗ — обработка с согласия субъекта персональных данных (при отправке заявок Channels A/B);
  • п. 5 ч. 1 ст. 6 152-ФЗ — обработка необходима для исполнения договора оказания услуг или подготовки к его заключению (обработка заявок Channels A/B);
  • п. 7 ч. 1 ст. 6 152-ФЗ — обработка необходима для осуществления законного интереса Оператора (обеспечение безопасности Сервиса, аналитика, audit trail);
  • п. 10 ч. 1 ст. 6 152-ФЗ — обработка общедоступных персональных данных (для собираемой Оператором базы публичных юридических данных компаний, сканируемых через Сервис: домены, ИНН, ОГРН, ОКВЭД из ЕГРЮЛ/ЕГРИП).

6. Сроки хранения персональных данных

В соответствии со ст. 18.1 ч. 2 152-ФЗ Оператор определяет следующие сроки хранения:

Категория Срок хранения Основание
IP-адреса в логах обращений 6 месяцев Законный интерес — безопасность
Результаты сканирований (scans) 6 месяцев Срок отзыва согласия пользователем + право доступа (ст. 14 152-ФЗ)
Заявки на юридический аудит 3 года Срок исковой давности по ГК РФ ст. 196
Заявки на пакет документов 3 года Бухгалтерский / налоговый учёт
Журналы доступа к пулу ПД 3 года Audit trail по 152-ФЗ
Cookie-идентификатор сессии до закрытия браузера Технический cookie
Журнал согласий посетителей сайтов клиентов 5 лет с даты записи Ст. 8.4 152-ФЗ — обязательный срок хранения журнала согласий. Не удаляются даже при cancel подписки клиентом-владельцем сайта; при cancel блокируется только web-доступ к ним через ЛК
Compliance-сертификаты (PDF на диске) 3 года + 90 дней grace period после cancel Стандартный срок хранения первичных compliance-документов; grace period — для возможности восстановления подписки клиентом

По истечении срока хранения персональные данные уничтожаются в соответствии со ст. 21 ч. 4 152-ФЗ.

7. Права субъекта персональных данных

В соответствии со ст. 14, 21 152-ФЗ субъект персональных данных имеет право:

  1. Получить информацию об обработке своих персональных данных, в том числе сведения о:
    • факте обработки;
    • правовых основаниях;
    • целях и применяемых способах обработки;
    • наименовании и местонахождении Оператора;
    • лицах, имеющих доступ к ПД;
    • перечне обрабатываемых ПД и источниках их получения;
    • сроках обработки и хранения;
    • порядке осуществления своих прав.
  2. Требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если ПД являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
  3. Отозвать согласие на обработку персональных данных в любой момент.
  4. Требовать прекращения обработки и удаления своих ПД.
  5. Обжаловать действия Оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в суд.

Срок реакции Оператора на запрос — не более 30 дней с момента получения (ст. 14 ч. 7 152-ФЗ). Срок удаления ПД при отзыве согласия — не более 10 рабочих дней (ст. 21 ч. 5 152-ФЗ).

Для реализации своих прав субъект персональных данных направляет запрос на email privacy@ghostless.ru с указанием:

  • ФИО заявителя;
  • контактных данных для обратной связи;
  • содержания запроса (доступ / уточнение / удаление / отзыв согласия);
  • даты и подписи (для письменных обращений).

8. Порядок отзыва согласия

В соответствии со ст. 9 ч. 2, ст. 21 152-ФЗ субъект персональных данных имеет право отозвать своё согласие на обработку в любой момент путём направления письменного заявления на email privacy@ghostless.ru.

После получения отзыва согласия Оператор:

  1. В течение 3 рабочих дней прекращает обработку персональных данных, не относящихся к иным правовым основаниям;
  2. В течение 10 рабочих дней уничтожает персональные данные, если их обработка осуществлялась исключительно на основании согласия.

Если обработка персональных данных необходима для исполнения договора, исполнения требований закона или для иных оснований, предусмотренных ст. 6 ч. 1 п. 2–11 152-ФЗ, обработка продолжается на соответствующем основании в течение установленных сроков.

9. Лицо, ответственное за организацию обработки персональных данных

В соответствии со ст. 22.1 152-ФЗ Оператор назначает ответственного за организацию обработки персональных данных:

  • Контактный email: privacy@ghostless.ru
  • ФИО ответственного: Емельянов Олег Анатольевич (Оператор лично)

Ответственное лицо организует приём и обработку обращений субъектов ПД, осуществляет контроль соответствия процессов обработки ПД настоящей Политике и 152-ФЗ.

10. Меры по обеспечению безопасности персональных данных

В соответствии со ст. 19 152-ФЗ Оператор принимает следующие правовые, организационные и технические меры по защите персональных данных:

10.1 Технические меры

  • Шифрование канала передачи данных по современному протоколу TLS;
  • Все базы данных и кеш расположены на серверах в Российской Федерации (дата-центр в Санкт-Петербурге) в соответствии со ст. 18 ч. 5 152-ФЗ (локализация);
  • Применяется принцип минимальных привилегий: внутренние сервисы изолированы от публичной сети;
  • Доступ к серверам — только по криптографическому ключу, парольная аутентификация отключена;
  • Регулярные обновления безопасности;
  • Защита от SSRF-атак — блокировка обращений к внутренним IP, cloud metadata, link-local адресам;
  • Rate-limit на API-эндпоинтах (защита от DDoS / brute force);
  • Резервные копии на стороне хостинг-провайдера.

10.2 Организационные меры

  • Назначено лицо, ответственное за организацию обработки персональных данных (см. раздел 9);
  • Ведётся журнал доступа к базе персональных данных;
  • Доступ к серверу имеет только Оператор;
  • Доступ к коду Сервиса ограничен (приватный git-репозиторий на сервере Оператора).

Детали реализации технических мер (конкретные протоколы, конфигурация firewall, алгоритмы хеширования) являются конфиденциальной информацией Оператора и доступны аудиторам под NDA по запросу на security@ghostless.ru.

10.3 Правовые меры

  • Принята настоящая Политика;
  • Изданы локальные акты по обработке персональных данных;
  • Оператор находится в процессе подачи уведомления в Роскомнадзор о намерении осуществлять обработку персональных данных по форме Р20001. Реестровый номер будет указан в Политике после внесения в реестр операторов ПД на pd.rkn.gov.ru.

11. Локализация персональных данных

В соответствии со ст. 18 ч. 5 152-ФЗ запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан Российской Федерации осуществляются с использованием баз данных, находящихся на территории Российской Федерации.

База данных и резервные копии Сервиса размещены на серверах ООО «Бегет» (Beget, Санкт-Петербург, РФ).

12. Трансграничная передача персональных данных

В соответствии со ст. 12 152-ФЗ Оператор НЕ осуществляет трансграничную передачу персональных данных. Все данные обрабатываются и хранятся на территории Российской Федерации.

При использовании Сервиса для сканирования сторонних сайтов Оператор может направлять запросы к внешним публичным сервисам (например, Team Cymru DNS для определения ASN, реестру операторов РКН) — эти запросы не содержат персональных данных пользователей Сервиса.

13. Передача персональных данных третьим лицам

Оператор не передаёт персональные данные третьим лицам, за исключением следующих случаев:

  1. Поручение обработки в соответствии со ст. 6 ч. 3 152-ФЗ — на основании договора, при обязательном соблюдении третьим лицом требований 152-ФЗ. Текущие привлекаемые лица:
    • ООО «Бегет» (ИНН 7825706086) — предоставление инфраструктуры хостинга (VPS) на территории РФ.
    • ООО «Робокасса» (ИНН 6320005565) — приём платежей по подписке, обработка платёжных реквизитов (имя держателя карты, email для отправки чека, IP-адрес плательщика). Передача осуществляется через защищённое API; полные реквизиты карт у Оператора не хранятся (PCI DSS Level 1 на стороне платёжного агента).
  2. По требованию уполномоченных государственных органов (Роскомнадзор, суд, правоохранительные органы) в случаях, предусмотренных законодательством.
  3. С согласия субъекта — при оформлении заявки на юридический аудит пользователь может дать согласие на передачу контактов привлекаемой юридической фирме-партнёру.

13.4 Правовой статус Оператора при работе виджета согласий на сайтах клиентов

Для данных посетителей сайтов клиентов, обрабатываемых через subscription consent-widget (см. §3.4), Оператор выступает в роли лица, обрабатывающего персональные данные по поручению оператора-клиента (компании или ИП, разместившей виджет на своём сайте) в соответствии со ст. 6 ч. 3 152-ФЗ.

Распределение ролей:

  • Оператор персональных данных посетителей сайта — клиент Оператора Сервиса (юридическое лицо/ИП — владелец сайта, на котором размещён виджет). Он определяет цели обработки, состав данных, обязан опубликовать собственную политику конфиденциальности.
  • Лицо, обрабатывающее по поручению — Оператор Сервиса (ИП Емельянов О.А.). Технически принимает, систематизирует, хранит журнал согласий на инфраструктуре в Российской Федерации, обеспечивает анонимизацию IP в выгружаемых отчётах, формирует ежемесячные compliance-сертификаты.

Договорное основание — оферта Сервиса (публикуется на ghostless.ru), которую клиент принимает при подписке. Оферта содержит существенные условия обработки по поручению в соответствии со ст. 6 ч. 3 152-ФЗ: цель, состав данных, перечень разрешённых операций, требования к защите.

Передача данных клиенту-оператору осуществляется через личный кабинет на ghostless.ru (/lk/widgets/{id}/) и API endpoints /v1/widgets/{id}/audit-log / /audit-log.pdf / /certificates/{cert_id}.pdf — только владельцу widget'a, с обязательной авторизацией.

14. Cookie-файлы и аналогичные технологии

На Сервисе используются только технические cookies, необходимые для:

  • хранения сессии TLS;
  • защиты от CSRF-атак.

Аналитические или маркетинговые cookies (Яндекс.Метрика, Google Analytics, VK Pixel, Meta Pixel и подобные) НЕ используются.

15. Изменения Политики

Оператор вправе вносить изменения в настоящую Политику. Актуальная версия размещается на странице https://ghostless.ru/privacy. Дата вступления в силу новой версии указывается в заголовке Политики.

В случае существенных изменений Оператор уведомляет пользователей через уведомление на сайте или по электронной почте, если адрес был предоставлен.

16. Контактная информация

Email для запросов по обработке ПД: privacy@ghostless.ru Email для вопросов безопасности: security@ghostless.ru Орган по защите прав субъектов ПД в РФ:

  • Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)
  • Адрес: 109074, Москва, Китайгородский проезд, 7, стр. 2
  • Email: rsoc_in@rkn.gov.ru
  • Сайт: https://rkn.gov.ru

Версия: 1.1 Дата вступления в силу: 25 мая 2026 г. Дата предыдущей редакции (1.0): 19 мая 2026 г. Действует до: замены новой редакцией.