Приложение № 1. Меры безопасности
Редакция 31 августа 2026 г.
Приложение № 1 — Описание мер по обеспечению безопасности персональных данных
Описание мер по обеспечению безопасности персональных данных
(приложение № 1 к Поручению на обработку персональных данных от «__» ________ 2026 г.)
Обработчик: […]
Обработчик применяет следующие правовые, организационные и технические меры для обеспечения безопасности персональных данных при их обработке по поручению Оператора (ст. 19 Федерального закона от 27.07.2006 № 152-ФЗ).
1. Ограничение доступа к системе Оператора
1.1. Доступ к CRM-системе Оператора предоставляется только на чтение. Запрет изменения данных в системе Оператора реализован программно, на уровне архитектуры: компоненты, работающие с данными Оператора, технически не располагают возможностью выполнить операцию записи. Запрет проверяется автоматически при каждом запуске системы; при его нарушении система не стартует.
1.2. Единственное исключение — постановка задачи (дела) в CRM Оператора, выполняемая по явному действию пользователя Оператора в интерфейсе. Все такие операции фиксируются в журнале с указанием пользователя, времени и содержания действия, и допускают отмену.
1.3. Ключи доступа выдаются раздельно по каждому Оператору. Ключ одного Оператора не даёт доступа к данным другого.
2. Разграничение доступа к данным
2.1. Ролевая модель. Доступ разграничен по ролям: сотрудник Оператора видит только записи, относящиеся к нему; руководитель — данные своей организации; данные разных Операторов между собой не пересекаются.
2.2. Изоляция на уровне хранилища. Разграничение реализовано не только в интерфейсе, но и в самой базе данных — построчными политиками доступа с правилом «запрещено, если явно не разрешено». Запрос, не сообщивший, от чьего имени он выполняется, не получает данных вовсе.
2.3. Отсутствие данных вместо отказа. При обращении к чужой записи система отвечает так, как если бы записи не существовало, — чтобы сам факт её существования не раскрывался.
2.4. Доступ к аудиозаписям разговоров фиксируется в журнале: кто, когда и к какой записи обращался.
3. Обезличивание и минимизация в текстах
3.1. Маскирование при сохранении. Перед сохранением текстовых расшифровок разговоров из них автоматически удаляются номера телефонов, адреса электронной почты, номера платёжных карт и идентификаторы в мессенджерах. Маскирование выполняется до записи в хранилище, а не при показе.
3.2. Из выгрузок сведений о сотрудниках Оператора исключены поля, не требующиеся для оказания услуг.
4. Защита ссылок на аудиозаписи
4.1. Аудиозаписи разговоров при прослушивании передаются с портала Оператора непосредственно в браузер пользователя; через инфраструктуру Обработчика они при этом не проходят и на ней не сохраняются.
4.2. Ссылки на записи, содержащие токен авторизации, не записываются в журналы и не передаются в клиентскую часть без необходимости. Это самостоятельное требование поставщика платформы, и мы его соблюдаем.
5. Хранение и уничтожение
5.1. Сроки хранения персональных данных и порядок их уничтожения установлены разделом 7 Поручения.
5.2. Служебные журналы доступа к персональным данным хранятся 395 дней, после чего очищаются.
6. Защита учётных данных и ключей
6.1. Ключи доступа, токены и пароли хранятся в специализированном защищённом хранилище секретов; в исходном коде, конфигурационных файлах открытым текстом и журналах они не находятся.
6.2. Токены доступа к приложениям хранятся в зашифрованном виде.
6.3. Доступ к серверам — по ключам, без парольной аутентификации.
7. Размещение данных
7.1. Персональные данные размещаются в базах данных на территории Российской Федерации.
7.2. Резервные копии баз данных создаются ежедневно, шифруются и передаются на отдельный сервер.
8. Контроль целостности и наблюдение
8.1. Работоспособность сбора и обработки контролируется автоматически; сбои фиксируются и доводятся до ответственных сотрудников Обработчика.
8.2. Полнота собранных данных сверяется автоматически; расхождения фиксируются.
9. Организационные меры
9.1. Работники Обработчика, имеющие доступ к персональным данным, предупреждены о конфиденциальности и приняли соответствующие обязательства.
9.2. Доступ к персональным данным предоставляется только тем работникам, которым он необходим для исполнения Поручения.
9.3. Об инцидентах, затрагивающих персональные данные Оператора, Обработчик уведомляет Оператора в порядке, установленном Поручением.
10. Подтверждение
10.1. По письменному запросу Оператора Обработчик предоставляет сведения и документы, подтверждающие применение мер, перечисленных в настоящем приложении (п. 6.3 Поручения).
Оператор — Обработчик
______________ / […] / — ______________ / […] /