Политика конфиденциальности
Настоящая Политика определяет порядок обработки персональных данных посетителей сайта faktchek.ru (далее — «Сайт», «Сервис») и меры по обеспечению их безопасности. Политика составлена в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и применяется ко всем данным, которые Сервис может получить о посетителе Сайта. Используя Сайт, посетитель подтверждает согласие с условиями настоящей Политики; если вы не согласны с её условиями, пожалуйста, прекратите использование Сайта.
1. Оператор
Обработку данных, указанных в этой Политике, осуществляет владелец Сайта — сервис ФактЧек (faktchek.ru). Контакты для обращений по вопросам обработки данных: info@faktchek.ru.
2. Принцип работы сервиса и два вида данных
ФактЧек показывает сведения о юридических лицах, индивидуальных предпринимателях, физических лицах и банках, собранные из официальных открытых государственных реестров (полный перечень — на странице «Источники данных», правовые основания публикации — на странице «Правовые основания»). Важно различать два разных вида данных, с которыми работает Сервис:
- Данные о посетителе Сайта — то немногое, что описано в разделе 3 ниже: технические идентификаторы, необходимые для работы бесплатного лимита проверок и защиты от злоупотреблений, и, при наличии учётной записи, её реквизиты.
- Данные о проверяемых лицах, которые появляются в карточке проверки, — это не персональные данные, которые Сервис «собирает» о посетителе; это общедоступные сведения из государственных реестров, представленные в удобном виде. Их обработка регулируется не столько 152-ФЗ, сколько законодательством о государственной регистрации и открытости реестров — подробно об этом на странице «Правовые основания».
3. Какие данные посетителя обрабатываются
3.1. Без регистрации. Основной сценарий использования Сервиса не требует регистрации, имени, телефона или почты. Чтобы считать лимиты бесплатных проверок (20 в сутки и 60 в месяц на устройство, до 100 в сутки на IP-адрес) и защититься от автоматизированного перебора, Сервис обрабатывает:
- IP-адрес — используется только в виде необратимого хеша (SHA-256), исходный IP-адрес в хранилище лимитов не сохраняется;
- анонимный технический идентификатор устройства — cookie
fc_did(случайное 32-значное значение, автоматически создаётся при первом визите, срок действия 1 год, помечена как HttpOnly и Secure). В хранилище лимитов, как и IP-адрес, используется только её необратимый хеш; - техническую cookie сессии PHP — хранит состояние текущего визита (например, показанные подсказки, статус прохождения проверки «Я не робот») и удаляется по истечении срока действия сессии.
История поиска и список избранного, которые видит посетитель в интерфейсе, хранятся локально в браузере (localStorage/sessionStorage) и на сервер не передаются.
3.2. При наличии учётной записи. Учётная запись создаётся самостоятельно на странице регистрации и не требуется для базового бесплатного использования. Для регистрации нужны только email (он же логин; используется для подтверждения адреса, входа и восстановления пароля, третьим лицам не передаётся, см. раздел 7) и пароль; ФИО, телефон и иные данные не запрашиваются. Основание обработки email — договор на использование учётной записи, который заключается при регистрации принятием Условий использования (п. 5 ч. 1 ст. 6 152-ФЗ); email используется только для исполнения этого договора и не передаётся третьим лицам. Учётная запись хранит: логин (email), хеш пароля (алгоритм bcrypt, необратимый — исходный пароль не хранится и не может быть восстановлен), дату регистрации, срок действия повышенного лимита, дату последнего входа и список активных сеансов (не более 2 одновременно, для входа на новом устройстве старейший сеанс завершается автоматически).
3.3. История проверок. Если вы вошли в личный кабинет, Сервис сохраняет список ваших проверок — тип, идентификатор (ИНН/ОГРН/БИК) и название проверенного лица, дату и время — чтобы показать его вам в разделе «История» личного кабинета. Эта история видна только вам самим, хранится не более 1 мес. и не более последних 200 записей на аккаунт (более старые записи автоматически удаляются) и не ведётся для анонимных посетителей без входа — для них учитывается только количество проверок для лимита (раздел 3.1), без сведений о том, что именно искали.
3.4. Ссылки подтверждения email и сброса пароля. Одноразовые токены для этих ссылок хранятся в хешированном виде (аналогично паролю) и автоматически удаляются сразу после использования или по истечении срока действия: 48 часов для подтверждения регистрации, 1 час для сброса пароля.
3.5. Удаление аккаунта. Вы можете удалить учётную запись самостоятельно в личном кабинете. При удалении безвозвратно стираются учётная запись, счётчики проверок, история проверок, активные сеансы и токены. Единственное, что сохраняется, — необратимый хеш (SHA-256) адреса email и дата первой регистрации, и только до окончания срока действия повышенного лимита: это нужно, чтобы повторная регистрация на тот же адрес не выдавала повышенный лимит заново (защита от злоупотреблений, п. 4 Условий). Исходный адрес по этому хешу восстановить нельзя; по окончании срока запись удаляется автоматически.
3.6. Журнал неуспешных попыток входа. В целях информационной безопасности и защиты от подбора пароля Сервис временно хранит последние 200 записей о неудачных попытках входа: логин, время, IP-адрес. Эти записи не связаны с обычным посещением Сайта и ведутся только для страницы входа в учётную запись.
3.7. Заметки, теги и мониторинг. Заметки и теги к компаниям, которые вы добавляете в личном кабинете, а также список компаний под наблюдением (мониторинг) хранятся вместе с аккаунтом и видны только вам. Для мониторинга Сервис раз в сутки запрашивает открытые реестры о выбранных вами компаниях и при изменениях (руководитель, адрес, статус, долги, банкротство) отправляет вам письмо. Всё это удаляется при удалении аккаунта, а мониторинг — и при удалении компании из списка.
3.8. Обращения в поддержку. Если вы пишете в поддержку из личного кабинета, сохраняются ваш email, тема и текст обращения; копия отправляется на info@faktchek.ru. Наш ответ отправляется на ваш email и одновременно сохраняется в кабинете, в разделе «Поддержка», — видите его только вы. Обращения и ответы хранятся, пока нужны для работы с вопросом, и удаляются вместе с аккаунтом.
3.9. Устройства. В разделе «Устройства» кабинета показывается список активных входов: тип устройства (например, «Windows ПК»), браузер и версия операционной системы (определяются по заголовку User-Agent), IP-адрес входа и последний IP-адрес активности, время входа и последней активности. Эти сведения показываются только владельцу аккаунта, нужны для безопасности (чтобы можно было заметить чужой вход) и удаляются сразу при завершении входа, при выходе из аккаунта или при удалении аккаунта. Точное местоположение не определяется.
3.10. Защита от злоупотреблений. При регистрации сохраняется необратимый хеш IP-адреса — только чтобы ограничить массовое создание аккаунтов с одного адреса (п. 4 Условий). Регистрация одного и того же почтового ящика в разных написаниях и одноразовые почтовые адреса не принимаются. Хеш IP хранится вместе с аккаунтом и удаляется при его удалении.
3.11. Служебные письма. На email аккаунта отправляются только письма, связанные с его работой: подтверждение адреса, восстановление пароля, напоминание об окончании бонусного периода, уведомления об изменениях у отслеживаемых компаний, а также редкие служебные сообщения о работе Сервиса (сбои, изменение условий). Рекламные рассылки не производятся.
4. Файлы cookie и похожие технологии
| Cookie | Назначение | Срок действия |
|---|---|---|
fc_did | Анонимный идентификатор устройства для учёта бесплатного лимита проверок | 1 год |
| Сессионная cookie PHP | Техническое состояние текущего визита | До закрытия сессии |
Сервис не использует cookie сторонних рекламных сетей и не устанавливает счётчики веб-аналитики сторонних компаний. Шрифты сайта размещены на собственном сервере и не загружаются со сторонних ресурсов — при просмотре страниц браузер посетителя не обращается к внешним сервисам шрифтов.
5. Яндекс SmartCaptcha
При частых запросах с одного IP-адреса или устройства, а также при каждом входе в учётную запись, Сервис показывает проверку «Я не робот» на основе Яндекс SmartCaptcha. Для её прохождения браузер посетителя напрямую обменивается техническими данными (в том числе IP-адресом) с серверами Яндекса — Сервис выступает лишь инициатором показа виджета и получает от Яндекса только результат проверки (пройдена/не пройдена). Обработка данных самим Яндексом регулируется его собственной политикой конфиденциальности.
6. Защита данных
Соединение с Сайтом защищено по протоколу SSL/TLS. Пароли учётных записей хранятся в виде необратимого bcrypt-хеша. Токены ссылок подтверждения email и сброса пароля хранятся в хешированном виде и одноразовые. IP-адреса и идентификаторы устройств в системе учёта бесплатного лимита хранятся в хешированном, а не в исходном виде. Ключ доступа к внешним источникам данных хранится на сервере отдельно от кода Сервиса и не передаётся в браузер посетителя.
7. Кому передаются данные
Сервис не продаёт и не передаёт данные посетителей третьим лицам в маркетинговых целях. Данные могут передаваться: (а) Яндексу — в объёме, необходимом для работы SmartCaptcha (раздел 5); (б) по законному требованию государственных органов Российской Федерации. Письма подтверждения регистрации и сброса пароля отправляются напрямую с собственного почтового сервера Сервиса, без стороннего сервиса email-рассылок. Данные, отображаемые в карточках проверки (реквизиты, статус, риски проверяемых компаний и лиц), являются общедоступными сведениями официальных государственных реестров, а не данными, которые Сервис получает о посетителе или передаёт о нём.
8. Срок хранения
Данные для учёта бесплатного лимита обновляются посуточно и не накапливаются для целей, отличных от учёта лимита. Учётная запись и её данные хранятся, пока она существует; при самостоятельном удалении учётной записи в личном кабинете её данные стираются сразу (исключение — хеш адреса по п. 3.5). История проверок хранится не более 1 мес. и не более 200 последних записей на аккаунт; более старые записи удаляются автоматически. Заметки, теги, мониторинг и обращения хранятся до удаления аккаунта (или до удаления самой записи пользователем). Журнал неудачных попыток входа хранит не более 200 последних записей — при превышении этого числа самые старые записи автоматически удаляются. Токены подтверждения email и сброса пароля хранятся не дольше срока их действия (раздел 3.4).
9. Права посетителя
В соответствии со ст. 14 152-ФЗ вы вправе получить информацию, касающуюся обработки ваших данных, потребовать их уточнения, блокирования или уничтожения, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также отозвать согласие на обработку. Поскольку IP-адрес и идентификатор устройства анонимного посетителя хранятся в хешированном виде, Сервис не может самостоятельно установить, какая именно запись в системе лимитов относится к конкретному обращению, — если вы хотите ограничить обработку этих данных, самый надёжный способ — очистить cookie fc_did в браузере. По вопросам, касающимся учётной записи, обращайтесь по адресу info@faktchek.ru — мы ответим в разумный срок.
10. Изменение политики
Сервис вправе изменять настоящую Политику. Действующая редакция всегда доступна на этой странице по адресу /privacy.php; дата последнего изменения указана в начале документа.
11. Контакты
По всем вопросам, связанным с настоящей Политикой и обработкой данных: info@faktchek.ru.