Политика обработки персональных данных

Цели, состав, основания, сроки и меры защиты персональных данных.

Версия: 2026-07-3

Дата обновления: 17.07.2026

1. Общие положения

Настоящая Политика разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», Постановлением Правительства РФ от 01.11.2012 № 1119, Приказом ФСТЭК России от 18.02.2013 № 21 и иными применимыми нормативными актами РФ.

Оператор: ООО «SudLink».

Контактное лицо по вопросам обработки ПДн (DPO): support@sudlink.ru.

2. Определения

Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определённому физическому лицу.

Обработка ПДн — любое действие (операция) или совокупность действий с ПДн.

Субъект ПДн — физическое лицо, чьи ПДн обрабатываются.

Оператор — SudLink, самостоятельно или совместно с другими лицами организующее и осуществляющее обработку ПДн.

Обработчик — лицо, осуществляющее обработку ПДн по поручению оператора.

3. Категории обрабатываемых ПДн

3.1. ПДн пользователей сервиса:

  • идентификационные: email, ФИО, телефон, пароль (в виде хеша);
  • профильные: аватар (URL), настройки уведомлений;
  • технические: IP-адрес, User-Agent, cookie-идентификаторы, данные о сессиях;
  • данные согласий: тип согласия, версия политики, IP/UA при даче согласия, дата выдачи;
  • push-подписки: endpoint, p256dh, auth-ключи;
  • activity log и access logs.

3.2. ПДн третьих лиц (стороны дел, клиенты)

  • идентификационные: ФИО физических лиц, наименования организаций;
  • реквизиты юридических лиц: ИНН, КПП, ОГРН;
  • судебная информация: номера дел, УИД, категории, статусы, данные о судьях;
  • документы и комментарии, загруженные в карточки дел;
  • данные из общедоступных судебных источников.

4. Роли сторон

SudLink выступает оператором ПДн — в отношении данных пользователей аккаунта.

SudLink выступает обработчиком ПДн — в отношении данных, которые пользователь вносит в судебные дела о своих клиентах, доверителях, сторонах процесса и иных третьих лицах (по поручению пользователя или организации-пользователя, в соответствии с ч. 3 ст. 6 152-ФЗ).

5. Цели и основания обработки ПДн

5.1. Цели обработки:

  • регистрация и аутентификация пользователей;
  • исполнение договора и оферты;
  • ведение судебных дел и учёт сторон;
  • хранение документов и комментариев;
  • уведомления (in-app, email, web push);
  • обеспечение безопасности сервиса;
  • аудит действий пользователей;
  • исполнение требований законодательства;
  • рассмотрение обращений субъектов ПДн.

5.2. Основания обработки

  • согласие субъекта ПДн (ст. 9 152-ФЗ);
  • исполнение договора, стороной которого является субъект ПДн (п. 5 ч. 1 ст. 6 152-ФЗ);
  • выполнение обязанностей, предусмотренных законом (п. 2 ч. 1 ст. 6 152-ФЗ);
  • обработка общедоступных данных в пределах заявленной цели (ст. 10.1 152-ФЗ).

6. Передача ПДн третьим лицам

Для функционирования сервиса могут привлекаться: хостинг-провайдер, S3-хранилище, SMTP-провайдер, Redis/очередь, DaData, сервисы web push, Stripe (при оплате), webhook-получатели, настроенные пользователем.

Передача осуществляется только в объёме, необходимом для работы соответствующей функции. С субобработчиками заключаются договоры поручения на обработку ПДн (DPA).

Аналитика и маркетинг включаются только после отдельного согласия пользователя (через баннер cookie).

7. Сроки хранения и порядок удаления ПДн

7.1. Сроки хранения:

  • activity log и access logs — до 3 лет;
  • email в завершённых приглашениях — обезличивается через 90 дней после истечения срока действия приглашения;
  • дела, документы, комментарии, судебные акты — до удаления пользователем или прекращения правового основания обработки;
  • push-подписки — до отписки или удаления пользователя.

7.2. Права субъектов ПДн

  • запрос на экспорт данных (JSON, ограниченный набор полей);
  • запрос на удаление аккаунта (обезличивание профиля, отзыв токенов);
  • запрос на уточнение, блокирование или уничтожение данных, обрабатываемых с нарушением закона.

7.3. Особенности

Удаление аккаунта не всегда означает удаление всех данных дела, если они внесены организацией-оператором и должны храниться в рамках её законных целей.

8. Меры защиты ПДн

8.1. Организационные меры:

  • назначение ответственного за организацию обработки ПДн;
  • издание политики обработки ПДн и регламентов;
  • обучение сотрудников;
  • проведение внутренних проверок и аудитов;
  • разработка регламента реагирования на инциденты ИБ.

8.2. Технические меры

  • разграничение доступа по ролям (RBAC: owner, admin, participant, party, observer);
  • хеширование паролей (bcrypt);
  • журналирование действий (activity log, audit log);
  • использование HTTPS во всех продуктивных средах;
  • шифрование данных при хранении (в т. ч. на S3) и передаче;
  • ограничение доступа к документам и настройкам retention;
  • регулярное обновление ПО и патчинг уязвимостей;
  • резервное копирование и восстановление данных.

8.3. Соответствие нормативным требованиям

Уровень защищённости по Постановлению Правительства РФ № 1119; меры защиты по Приказу ФСТЭК России № 21; требования к криптографии по Приказу ФСБ России № 378 (при применении криптографических средств).