Настоящая Политика конфиденциальности (далее - "Политика") определяет порядок обработки и защиты персональных данных пользователей сервиса AuthGuard (https://authguard.ru) в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных".
Оператор персональных данных: ООО «АвтГард», ИНН 0000000000, ОГРН 0000000000000, адрес: 000000, г. Москва, ул. Примерная, д. 1, офис 1. Контакт по вопросам ПДн: dpo@authguard.ru.
1. Какие данные мы обрабатываем
Данные учетной записи личного кабинета:
- фамилия, имя (при указании);
- адрес электронной почты;
- хэш пароля (пароль в открытом виде не хранится);
- роль и идентификатор организации-клиента;
- технические данные сессии (JWT в httpOnly-cookie).
Данные B2B-клиентов:
- наименование организации, домен, контактные данные представителя;
- API-ключи (хранится только хэш и префикс токена);
- журналы проверок: домен, решение, уровень риска, провайдер, код причины, метаданные запроса.
Важно: при проверке через API полный адрес электронной почты конечного пользователя сайта Клиента в журналах Сервиса не сохраняется - только доменная часть и агрегированные результаты, если иное не согласовано отдельно.
Технические данные: IP-адрес, user-agent, время запроса, идентификаторы ошибок - для безопасности и учета лимитов.
2. Цели обработки
- предоставление доступа к личному кабинету и API;
- исполнение договора с Клиентом (оферта);
- ведение журналов проверок для аудита и compliance;
- обеспечение информационной безопасности;
- техническая поддержка и уведомления об изменениях Сервиса;
- исполнение требований законодательства РФ.
3. Правовые основания
Обработка осуществляется на основании:
- согласия субъекта персональных данных (ст. 6 ч. 1 п. 1 152-ФЗ);
- исполнения договора, стороной которого является субъект (п. 5 ч. 1 ст. 6);
- законных интересов Оператора в обеспечении безопасности Сервиса (п. 7 ч. 1 ст. 6).
4. Передача третьим лицам
Оператор не продает персональные данные. Передача возможна:
- поставщикам инфраструктуры (хостинг, БД) - по договору поручения обработки ПДн;
- государственным органам - при наличии законного требования;
- иным лицам - только с согласия субъекта или в случаях, предусмотренных законом.
Серверы и основная обработка данных размещаются на территории Российской Федерации. Трансграничная передача не осуществляется, за исключением случаев, прямо предусмотренных законом и с уведомлением субъекта.
5. Сроки хранения
Данные учетной записи - в течение срока действия договора и 3 лет после его прекращения, если иной срок не установлен законом.
Журналы проверок API - не менее 3 лет с момента записи для целей аудита compliance-процесса Клиента, если в договоре не указан иной срок.
Технические логи безопасности - до 12 месяцев.
6. Меры защиты
Оператор применяет организационные и технические меры:
- шифрование паролей (bcrypt);
- httpOnly-cookies для сессий, JWT с ограниченным сроком действия;
- хранение API-ключей только в виде криптографического хэша;
- разграничение доступа по ролям (super_admin, client_admin);
- резервное копирование базы данных;
- мониторинг и журналирование инцидентов.
7. Права субъекта персональных данных
Вы вправе:
- получить информацию об обработке ваших ПДн;
- требовать уточнения, блокирования или уничтожения ПДн;
- отозвать согласие на обработку (если обработка основана на согласии);
- обжаловать действия Оператора в Роскомнадзор или в суд.
Запрос направляется на dpo@authguard.ru. Срок ответа - до 30 дней с даты получения запроса.
8. Cookies
Сервис использует строго необходимые cookies для аутентификации ( `authguard_session`) и cookie для отображения однократно выпущенного API-ключа. Тема интерфейса сохраняется в localStorage (`authguard-color-theme`). Аналитические cookies третьих сторон по умолчанию не используются.
9. Изменения Политики
Актуальная версия публикуется на https://authguard.ru/legal/privacy. О существенных изменениях зарегистрированные пользователи уведомляются по e-mail.