Политика обработки персональных данных
Редакция от 24.06.2026
1. Общие положения
Настоящая политика определяет порядок обработки персональных данных пользователей платформы HYPEX (далее — «Оператор») и меры по их защите в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
Оператор: Индивидуальный предприниматель Андреев Данил Витальевич
ИНН: 020302410782
ОГРНИП: [указать]
Юр. адрес: 453030, Республика Башкортостан, Архангельский район, деревня Троицкое, ул. Заречная, д. 14
TODO(maksim): юрист — заполнить ОГРНИП — 13 цифр (начинается с 3).
Ответственный за организацию обработки персональных данных — Андреев Данил Витальевич.
Оператор уведомил Роскомнадзор о начале обработки персональных данных согласно ст. 22 152-ФЗ. Номер в реестре операторов: [указать после подачи уведомления].
TODO(maksim): юрист — подать уведомление в Роскомнадзор через Госуслуги (срок — до 30 дней с момента начала обработки), указать номер в реестре.
2. Состав обрабатываемых персональных данных
Оператор обрабатывает следующие категории персональных данных:
2.1. Веб-партнёры (вебмастера)
— идентификационные: email, номер телефона, отображаемое имя, Telegram username;
— аутентификационные: хэш пароля (argon2id), секрет TOTP (AES-256-GCM), резервные коды доступа (HMAC-SHA256);
— профильные: страна, опыт работы, источники трафика;
— платёжные реквизиты: ФИО, ИНН, ОГРНИП (для ИП-партнёров), БИК, расчётный счёт, номер карты или телефона для СБП — хранятся в зашифрованном виде (AES-256-GCM);
— технические: IP-адрес, User-Agent, идентификатор сессии, отпечаток устройства (fingerprint), список известных устройств;
— журналы действий: история входов, изменения настроек безопасности, история выплат.
2.2. Лиды (конечные пользователи рекламодателей)
— контактные: телефон, email — хранятся в зашифрованном виде (AES-256-GCM); HMAC-хэш сохраняется отдельно для антифрод-проверки на дубликаты без расшифровки;
— географические: страна, регион, город по IP-геолокации;
— технические: IP, User-Agent, fingerprint, click_id, sub-параметры партнёра;
— результат обработки рекламодателем: статус заявки (одобрена / отказ), сумма займа или договора.
2.3. Системные журналы
— audit_log: действия администраторов и менеджеров (просмотр PII, изменения статусов, выплаты) — IP, идентификатор пользователя, payload без PII, временная метка;
— session log: активные сессии веб-партнёров — IP, fingerprint устройства, время последней активности.
3. Цели обработки и правовые основания
— заключение и исполнение договора-оферты (партнёрское соглашение) — ст. 6 ч. 1 п. 5 152-ФЗ;
— идентификация веб-партнёра и предотвращение мошенничества — ст. 6 ч. 1 п. 7 (существенный интерес Оператора);
— передача лидов рекламодателям для оказания финансовых услуг — ст. 6 ч. 1 п. 5;
— учёт и выплата вознаграждений — ст. 6 ч. 1 п. 5;
— исполнение обязанностей оператора по 152-ФЗ — ст. 6 ч. 1 п. 2;
— обеспечение информационной безопасности (защита от атак, антифрод) — ст. 6 ч. 1 п. 7.
TODO(maksim): юрист — [ЮРИСТ ПРОВЕРИТЬ] достаточность правовых оснований ст. 6 152-ФЗ по каждой цели — нет ли целей, требующих отдельного согласия субъекта.
4. Сроки хранения
— данные веб-партнёра — 5 лет с момента последнего входа или прекращения договора (требование НК РФ и 152-ФЗ);
— данные лидов — 5 лет с момента передачи рекламодателю (для целей бухгалтерского учёта и претензионной работы);
— audit_log — 5 лет (152-ФЗ ст. 18.1 ч. 1 п. 5);
— активные сессии — 90 дней без активности;
— известные устройства — 90 дней без активности;
— счётчики неудачных попыток входа — 15 минут.
По истечении срока хранения данные удаляются или обезличиваются. Финансовые операции сохраняются в обезличенном виде согласно ст. 21 ч. 5 152-ФЗ.
5. Локализация и защита
Все базы данных Оператора размещены на территории Российской Федерации (Timeweb, регион ru-1) согласно требованию ст. 18 ч. 5 152-ФЗ. Применяются следующие меры защиты:
— шифрование PII в БД: AES-256-GCM (телефон, email, паспортные данные, банковские реквизиты);
— хэширование для антифрод-поиска без расшифровки: HMAC-SHA256;
— двухфакторная аутентификация (TOTP) для веб-партнёров и обязательная для административной панели;
— журналирование всех операций с PII в audit_log;
— зашифрованные резервные копии через WAL-G с GPG-шифрованием в объектном хранилище S3 (ru-1).
6. Передача данных третьим лицам
Оператор привлекает следующих обработчиков (поручителей) для исполнения договора. С каждым обработчиком заключён договор поручения на обработку ПДн или эквивалентное соглашение, содержащее требования ст. 6 ч. 3 152-ФЗ.
— Timeweb Cloud (ООО «ТАЙМВЭБ», РФ) — хостинг виртуальных серверов, объектное хранилище S3 для резервных копий;
— Cloudflare, Inc. (США) — защита платформы от ботов (Turnstile), управление DNS, базовая защита от DDoS. Трансграничная передача осуществляется согласно ст. 18 ч. 1 152-ФЗ на основании существенного интереса Оператора в защите платформы и обеспечении информационной безопасности;
— почтовый сервис-провайдер (российский) — отправка транзакционных писем (подтверждение email, уведомления о выплатах);
— Telegram Bot API (Telegram FZ-LLC, ОАЭ) — уведомления администраторов о технических событиях; персональные данные конечных пользователей не передаются;
— рекламодатели (РФ) — получатели лидов согласно договорам с каждым рекламодателем (МФО, банки, иные организации, имеющие лицензию ЦБ РФ).
TODO(maksim): юрист — [ЮРИСТ ПРОВЕРИТЬ] формулировку трансграничной передачи в Cloudflare — основание ст. 18 ч. 1 или необходимость отдельного согласия субъекта. Альтернатива — заменить Turnstile на сервис с EU/RU инфраструктурой.
TODO(maksim): юрист — выбрать SMTP-провайдера до запуска и указать конкретно (рекомендация — Timeweb SMTP или Mail.ru для бизнеса).
7. Права субъектов персональных данных
Субъект персональных данных вправе:
— получать сведения об обработке своих данных;
— требовать уточнения, блокирования или уничтожения данных;
— отозвать согласие на обработку (для целей, основанных на согласии);
— обжаловать действия Оператора в Роскомнадзоре или суде.
Право на забвение реализовано через обращение в службу поддержки. Финансовые операции (выплаты, лиды) сохраняются в обезличенном виде для целей бухгалтерского учёта и претензионной работы согласно ст. 21 ч. 5 152-ФЗ.
8. Cookies и аналитика
Платформа использует технически необходимые cookies для аутентификации и поддержания сессии (session cookie, токены доступа и обновления). Системы внешней веб-аналитики (Yandex.Metrica, Google Analytics) в текущей версии не подключены.
9. Контакты для запросов
Email для запросов субъектов ПДн: [support@hypexcpa.ru]
Юр. адрес: 453030, Республика Башкортостан, Архангельский район, деревня Троицкое, ул. Заречная, д. 14
Срок ответа на запрос субъекта — до 30 дней с момента получения обращения (ст. 14 ч. 3 152-ФЗ).
TODO(maksim): юрист — подтвердить email для запросов ПДн (рекомендация support@hypexcpa.ru) и зарегистрировать почтовый ящик до запуска.