Политика обработки персональных данных
Редакция не утверждена
Текст не заполнен. Это заготовка: страница и ссылки на неё сделаны,
чтобы их нельзя было забыть, а сам текст — юридический документ,
и составить его должен владелец сервиса (или юрист).
Сервис собирает адрес электронной почты при регистрации, поэтому
политика и явное согласие требуются по 152-ФЗ с первого же
зарегистрированного человека.
Что должно быть в тексте
- Кто оператор персональных данных: наименование, ИНН, адрес, контакты.
- Какие данные собираются: адрес электронной почты, имя (если указано),
сведения о платежах, данные проектов.
- Цели обработки: предоставление доступа к сервису, связь с пользователем,
расчёты по подписке.
- Правовое основание обработки и порядок получения согласия.
- Срок хранения данных и порядок их удаления.
- Счётчик посещаемости. На страницах работает Яндекс.Метрика:
она ставит свои файлы cookie и собирает обезличенные сведения
о посещениях. Это обязательно назвать в тексте — вместе со ссылкой
на политику самого Яндекса и способом отказаться.
- Передаются ли данные третьим лицам (платёжный провайдер, хостинг)
и на каком основании.
- Права субъекта данных: доступ, уточнение, отзыв согласия, удаление,
и как ими воспользоваться.
- Меры защиты данных.
Что уже сделано технически
- Пароли хранятся только в виде хеша (scrypt), восстановить их нельзя.
- В базе лежит хеш токена сессии, а не сам токен: прочитавший базу
не получит возможности войти.
- Проекты одного пользователя недоступны другому — владелец входит
в условие каждого запроса, а не проверяется отдельно.
- Отметка о согласии сохраняется в момент регистрации.
Как заполнить
Заменить этот блок текстом политики в файле public/privacy.html.