Политика обработки персональных данных
Редакция от 10.09.2026. Адрес размещения: https://fin-vizor.ru/privacy
1. Общие положения
1.1. Настоящая Политика составлена в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ) и определяет порядок обработки персональных данных и меры по обеспечению их безопасности при использовании сервиса «ФинВизор» (бот Telegram @fin_visor_bot и веб-приложение на домене fin-vizor.ru, далее — «Сервис»).
1.2. Оператором персональных данных является:
Хабипов Фарит Ирекович, ИНН 860330025028
Адрес для обращений: faritkhabipov@gmail.com
Контактный e-mail: faritkhabipov@gmail.com
(далее — «Оператор»). Оператор действует как физическое лицо, самостоятельно организующее обработку персональных данных, что допускается статьёй 3 152-ФЗ.
1.3. Две роли Оператора. Сервисом пользуются владельцы бизнесов и приглашённые ими работники. Роль Оператора в отношении их данных различается, и это различие определяет, кто за что отвечает:
- Оператор — в отношении данных, которые человек сообщает о себе сам: учётная запись, имя, идентификатор Telegram, факт и дата согласия, технические данные посещения.
- Лицо, обрабатывающее данные по поручению (часть 3 статьи 6 152-ФЗ) — в отношении данных о работниках, которые вносит владелец бизнеса: ставка оплаты, назначения на смены, отметки уборки, сведения о документах со сроком. Оператором таких данных является владелец бизнеса; он определяет цели обработки и отвечает за наличие законного основания. Условия поручения закреплены в разделе 4 Пользовательского соглашения.
Практически это означает: за то, что работник вообще внесён в Сервис и что его ставка там записана, отвечает работодатель, а не Сервис. Сервис отвечает за сохранность и за то, что делает с данными только то, что поручено.
1.4. Используя Сервис и дав согласие в порядке, предусмотренном разделом 6, пользователь подтверждает ознакомление с настоящей Политикой.
2. Основные понятия
- Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определённому физическому лицу.
- Обработка персональных данных — сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение ПДн.
- Пользователь — физическое лицо, использующее Сервис через бот Telegram и/или веб-кабинет, в том числе владелец бизнеса и приглашённые им работники.
- Владелец бизнеса — пользователь с ролью «Владелец», от имени которого в Сервисе ведётся учёт и который приглашает остальных участников.
- Сервис — программно-аппаратный комплекс «ФинВизор», включающий бот в Telegram и веб-приложение на домене fin-vizor.ru.
3. Состав обрабатываемых персональных данных
3.1. Учётная запись
Логин; пароль (хранится только в виде необратимого хеша, восстановить исходный пароль невозможно); отображаемое имя, которое пользователь указывает сам; дата создания; дата последнего входа; идентификатор Telegram, если учётная запись связана с Telegram.
3.2. Данные из Telegram
Числовой Telegram ID, имя пользователя (username), имя и фамилия — в том объёме, в каком они переданы Telegram при первом обращении к боту.
3.3. Участие в бизнесе
Роль (Владелец, Администратор, Участник, Администратор смены, Наблюдатель); отображаемое имя в рамках этого бизнеса; кем приглашён; дата присоединения; признак «уборщица»; ставка оплаты и единица расчёта (за смену или за уборку); факт, дата и способ получения согласия на обработку персональных данных; история приглашений.
3.4. Данные о работе конкретного человека
Назначения на смены — дата, тип смены (дневная или ночная), филиал, кем назначен. Отметки уборки — дата, филиал, кем отмечена.
Эти сведения относятся к режиму рабочего времени конкретного работника и вносятся владельцем бизнеса в порядке пункта 1.3.
3.5. Данные учёта
Название бизнеса; операции — сумма, тип (доход или расход), статья, дата, исходный текст сообщения, способ расчёта (наличные или безналичный), автор операции, привязка к смене и филиалу; статьи расходов и доходов; правила автоматической категоризации; часовой пояс; сведения о филиалах — название и регион.
3.6. Налоговые сведения о бизнесе
Налоговый режим и совмещение режимов, ставка, режим НДС, регион регистрации, признак наличия работников, доход предыдущего года. У индивидуального предпринимателя эти сведения относятся к нему как к физическому лицу.
3.7. Сведения о документах со сроком действия
Вид документа, наименование, номер, даты выдачи и окончания, примечание, филиал и — если срок принадлежит человеку — привязка к конкретному участнику.
Важно. Среди видов документов есть медицинская книжка (медосмотр) и гигиеническая аттестация. Они по своей природе привязаны к работнику. Сервис хранит только факт наличия документа, его номер и даты — никаких сведений о состоянии здоровья, результатах обследований, диагнозах или заключениях Сервис не запрашивает, не хранит и не имеет технической возможности внести.
Тем не менее сведения о прохождении медосмотра конкретным работником могут быть отнесены к специальным категориям персональных данных (статья 10 152-ФЗ). Поэтому:
- эти данные вносит владелец бизнеса как работодатель, на своём законном основании (трудовое законодательство, обязательные медосмотры для отдельных видов работ), и Сервис обрабатывает их исключительно по его поручению;
- владелец бизнеса, внося такие сведения, подтверждает наличие у него законного основания — это прямо закреплено в разделе 4 Пользовательского соглашения;
- раздел «Сроки и документы» является отключаемым модулем. Бизнес, которому он не нужен, не обрабатывает эти данные вовсе.
3.8. Сведения об оборудовании
Модель, заводской и регистрационный номера кассового аппарата, номер фискального накопителя и сроки его действия, оператор фискальных данных. Это данные об имуществе бизнеса; персональными они становятся лишь постольку, поскольку бизнес принадлежит физическому лицу — индивидуальному предпринимателю.
3.9. Технические данные
IP-адрес; данные user-agent браузера; cookie-файлы (см. раздел 7); служебные записи (логи) обращений к серверу.
3.10. Резервные копии
Технические копии базы данных для восстановления после сбоя; состав данных в них совпадает с перечисленным выше.
3.11. Чего Оператор не обрабатывает
Реквизиты банковских карт и счетов; сведения о расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях, интимной жизни; биометрические персональные данные; сведения о судимости; результаты медицинских обследований, диагнозы и медицинские заключения (см. оговорку в пункте 3.7).
Суммы и описания операций, вносимые пользователем, представляют собой числа и текстовые пояснения для управленческого учёта, а не реквизиты платёжных инструментов.
4. Цели обработки
- предоставление функционала Сервиса: учёт операций, автоматическая категоризация, аналитика, график смен, расчёт вознаграждения, налоговый учёт, контроль сроков документов, еженедельные дайджесты;
- аутентификация и разграничение доступа между участниками одного бизнеса по ролям;
- техническая поддержка пользователей и устранение неисправностей;
- обеспечение безопасности Сервиса (журналы обращений, защита от злоупотреблений);
- подтверждение факта и даты получения согласия на обработку персональных данных;
- в тестовый период — сбор обратной связи для доработки функционала.
Обработка в целях рекламы, маркетинга, профилирования, а также передача данных третьим лицам для их собственных целей не осуществляется.
5. Правовые основания обработки
- согласие субъекта персональных данных (пункт 1 части 1 статьи 6 152-ФЗ) — полученное в порядке раздела 6 настоящей Политики, оформленное отдельным документом «Согласие на обработку персональных данных»;
- исполнение договора, стороной которого является субъект персональных данных (пункт 5 части 1 статьи 6 152-ФЗ) — Пользовательского соглашения;
- поручение оператора (часть 3 статьи 6 152-ФЗ) — в отношении данных о работниках, вносимых владельцем бизнеса; законность основания в этом случае обеспечивает владелец бизнеса как оператор.
6. Порядок получения и отзыва согласия
6.1. Согласие оформляется отдельным документом — «Согласие на обработку персональных данных», доступным по адресу https://fin-vizor.ru/consent-doc. Согласие не включается в текст Пользовательского соглашения и настоящей Политики и не считается данным в силу принятия этих документов.
6.2. Согласие даётся самостоятельным действием пользователя — проставлением флажка, который по умолчанию не активирован, — при первом обращении к боту (/start) либо при первом входе в веб-кабинет. Принятие Пользовательского соглашения подтверждается отдельным флажком: это два разных решения, и одно не заменяет другое.
6.3. Факт согласия, его дата и способ получения фиксируются в Сервисе и предъявляются по запросу субъекта или уполномоченного органа. Дата первого согласия не изменяется при повторном подтверждении.
6.4. Согласие может быть отозвано в любой момент:
- в веб-кабинете — в разделе «Мой профиль», кнопка «Отозвать согласие»;
- командой
/forgetв боте; - письмом на адрес, указанный в пункте 1.2.
6.5. После отзыва согласия использование Сервиса становится невозможным, поскольку без обработки перечисленных данных Сервис не может выполнять свою функцию. Отзыв согласия влечёт удаление данных в порядке раздела 9.
7. Файлы cookie и хранение данных на устройстве пользователя
7.1. Порядок использования cookie и аналогичных технологий определён отдельным документом — Политикой в отношении файлов cookie, доступной по адресу https://fin-vizor.ru/cookies.
7.2. Кратко: Сервис использует строго необходимые файлы cookie (сессия входа и запись сделанного выбора) и локальное хранилище браузера для запоминания выбранной темы оформления. Файлы cookie иных категорий не устанавливаются до того, как пользователь сделал выбор в уведомлении о cookie.
7.3. На момент настоящей редакции Сервис не использует сторонние сервисы веб-аналитики, рекламные метки и виджеты социальных сетей. Если это изменится, изменения будут внесены в Политику в отношении файлов cookie до начала такого использования, а ранее сделанный выбор пользователя перестанет действовать и будет запрошен заново.
8. Передача данных третьим лицам
8.1. Оператор не передаёт персональные данные третьим лицам для их собственных целей (маркетинг, продажа данных и тому подобное) и не осуществляет трансграничную передачу персональных данных.
8.2. Для функционирования Сервиса используется техническая инфраструктура:
- Telegram Messenger Inc. — как канал доставки сообщений бота. Сообщения и идентификаторы пользователей проходят через инфраструктуру Telegram согласно его собственной политике конфиденциальности, на которую Оператор не может влиять и за пределы которой не несёт ответственности. Telegram выступает здесь самостоятельным оператором;
- хостинг-провайдер, на серверах которого физически размещена база данных — на момент настоящей редакции Timeweb Cloud, дата-центр на территории Российской Федерации.
8.3. Внутри одного бизнеса данные доступны его участникам в объёме, определённом ролью. В частности, роль «Администратор смены» не имеет доступа к сводкам, аналитике, ставкам и списку участников.
9. Сроки и место хранения, удаление
9.1. Персональные данные хранятся на сервере, физически расположенном на территории Российской Федерации (часть 5 статьи 18 152-ФЗ), в течение всего срока использования Сервиса.
9.2. Данные удаляются: по требованию пользователя; при отзыве согласия; при прекращении работы Сервиса.
9.3. Резервные копии, содержащие удалённые данные, перезаписываются в соответствии с обычным циклом ротации — не более 30 дней после удаления.
9.4. Записи об операциях, внесённых пользователем в чужой бизнес, остаются подписанными его отображаемым именем и после его выхода из бизнеса — это необходимо для целостности учёта. По требованию субъекта отображаемое имя в таких записях обезличивается.
10. Меры по обеспечению безопасности
- шифрование соединения между браузером пользователя и сервером (HTTPS/TLS);
- хранение паролей исключительно в виде необратимого хеша;
- разграничение прав доступа между участниками одного бизнеса по ролям, технически обеспеченное на уровне маршрутов, а не только элементов интерфейса;
- ограничение сетевого доступа к служебным интерфейсам сервера;
- регулярное резервное копирование базы данных с ограниченным сроком хранения копий;
- работа серверных процессов от имени непривилегированной учётной записи, без прав администратора системы;
- проверка целостности данных при обновлениях: миграции репетируются на копиях базы до выкладки.
11. Права субъекта персональных данных
Пользователь вправе:
- получить информацию, касающуюся обработки его персональных данных (статья 14 152-ФЗ);
- требовать уточнения, блокирования или уничтожения персональных данных, если они неполны, устарели, неточны, незаконно получены или не являются необходимыми для заявленной цели;
- отозвать согласие на обработку персональных данных в порядке пункта 6.4;
- обжаловать действия Оператора в Роскомнадзоре или в судебном порядке.
Обращения направляются на адрес, указанный в пункте 1.2. Срок ответа — не более 10 рабочих дней со дня обращения, с возможностью продления не более чем на 5 рабочих дней с уведомлением заявителя.
Если обращение касается данных, обрабатываемых по поручению владельца бизнеса (пункт 1.3), Оператор перенаправляет его владельцу бизнеса и уведомляет об этом заявителя.
12. Заключительные положения
12.1. Оператор вправе вносить изменения в настоящую Политику. Действующая редакция всегда доступна по адресу, указанному в начале документа.
12.2. Об изменениях, существенно затрагивающих права субъектов, пользователи уведомляются через Сервис заблаговременно.
12.3. Настоящая Политика применяется вместе с Пользовательским соглашением, Согласием на обработку персональных данных и Политикой в отношении файлов cookie.