Версия: 2026-07-3
Дата обновления: 17.07.2026
1. Общие положения
Настоящая Политика разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», Постановлением Правительства РФ от 01.11.2012 № 1119, Приказом ФСТЭК России от 18.02.2013 № 21 и иными применимыми нормативными актами РФ.
Оператор: ООО «SudLink».
Контактное лицо по вопросам обработки ПДн (DPO): support@sudlink.ru.
2. Определения
Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определённому физическому лицу.
Обработка ПДн — любое действие (операция) или совокупность действий с ПДн.
Субъект ПДн — физическое лицо, чьи ПДн обрабатываются.
Оператор — SudLink, самостоятельно или совместно с другими лицами организующее и осуществляющее обработку ПДн.
Обработчик — лицо, осуществляющее обработку ПДн по поручению оператора.
3. Категории обрабатываемых ПДн
3.1. ПДн пользователей сервиса:
- идентификационные: email, ФИО, телефон, пароль (в виде хеша);
- профильные: аватар (URL), настройки уведомлений;
- технические: IP-адрес, User-Agent, cookie-идентификаторы, данные о сессиях;
- данные согласий: тип согласия, версия политики, IP/UA при даче согласия, дата выдачи;
- push-подписки: endpoint, p256dh, auth-ключи;
- activity log и access logs.
3.2. ПДн третьих лиц (стороны дел, клиенты)
- идентификационные: ФИО физических лиц, наименования организаций;
- реквизиты юридических лиц: ИНН, КПП, ОГРН;
- судебная информация: номера дел, УИД, категории, статусы, данные о судьях;
- документы и комментарии, загруженные в карточки дел;
- данные из общедоступных судебных источников.
4. Роли сторон
SudLink выступает оператором ПДн — в отношении данных пользователей аккаунта.
SudLink выступает обработчиком ПДн — в отношении данных, которые пользователь вносит в судебные дела о своих клиентах, доверителях, сторонах процесса и иных третьих лицах (по поручению пользователя или организации-пользователя, в соответствии с ч. 3 ст. 6 152-ФЗ).
5. Цели и основания обработки ПДн
5.1. Цели обработки:
- регистрация и аутентификация пользователей;
- исполнение договора и оферты;
- ведение судебных дел и учёт сторон;
- хранение документов и комментариев;
- уведомления (in-app, email, web push);
- обеспечение безопасности сервиса;
- аудит действий пользователей;
- исполнение требований законодательства;
- рассмотрение обращений субъектов ПДн.
5.2. Основания обработки
- согласие субъекта ПДн (ст. 9 152-ФЗ);
- исполнение договора, стороной которого является субъект ПДн (п. 5 ч. 1 ст. 6 152-ФЗ);
- выполнение обязанностей, предусмотренных законом (п. 2 ч. 1 ст. 6 152-ФЗ);
- обработка общедоступных данных в пределах заявленной цели (ст. 10.1 152-ФЗ).
6. Передача ПДн третьим лицам
Для функционирования сервиса могут привлекаться: хостинг-провайдер, S3-хранилище, SMTP-провайдер, Redis/очередь, DaData, сервисы web push, Stripe (при оплате), webhook-получатели, настроенные пользователем.
Передача осуществляется только в объёме, необходимом для работы соответствующей функции. С субобработчиками заключаются договоры поручения на обработку ПДн (DPA).
Аналитика и маркетинг включаются только после отдельного согласия пользователя (через баннер cookie).
7. Сроки хранения и порядок удаления ПДн
7.1. Сроки хранения:
- activity log и access logs — до 3 лет;
- email в завершённых приглашениях — обезличивается через 90 дней после истечения срока действия приглашения;
- дела, документы, комментарии, судебные акты — до удаления пользователем или прекращения правового основания обработки;
- push-подписки — до отписки или удаления пользователя.
7.2. Права субъектов ПДн
- запрос на экспорт данных (JSON, ограниченный набор полей);
- запрос на удаление аккаунта (обезличивание профиля, отзыв токенов);
- запрос на уточнение, блокирование или уничтожение данных, обрабатываемых с нарушением закона.
7.3. Особенности
Удаление аккаунта не всегда означает удаление всех данных дела, если они внесены организацией-оператором и должны храниться в рамках её законных целей.
8. Меры защиты ПДн
8.1. Организационные меры:
- назначение ответственного за организацию обработки ПДн;
- издание политики обработки ПДн и регламентов;
- обучение сотрудников;
- проведение внутренних проверок и аудитов;
- разработка регламента реагирования на инциденты ИБ.
8.2. Технические меры
- разграничение доступа по ролям (RBAC: owner, admin, participant, party, observer);
- хеширование паролей (bcrypt);
- журналирование действий (activity log, audit log);
- использование HTTPS во всех продуктивных средах;
- шифрование данных при хранении (в т. ч. на S3) и передаче;
- ограничение доступа к документам и настройкам retention;
- регулярное обновление ПО и патчинг уязвимостей;
- резервное копирование и восстановление данных.
8.3. Соответствие нормативным требованиям
Уровень защищённости по Постановлению Правительства РФ № 1119; меры защиты по Приказу ФСТЭК России № 21; требования к криптографии по Приказу ФСБ России № 378 (при применении криптографических средств).