Политика в отношении обработки персональных данных
Редакция от 31 августа 2026 года Действующая редакция всегда доступна по адресу: https://flowtechco.com/legal/privacy
1. Общие положения
1.1. Настоящая Политика в отношении обработки персональных данных (далее — Политика) определяет порядок обработки персональных данных и сведения о реализуемых требованиях к защите персональных данных в Общество с ограниченной ответственностью «ФЛОУТЕХ» (ООО «ФЛОУТЕХ») (далее — Компания).
1.2. Политика разработана во исполнение требований пункта 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон о персональных данных) и опубликована в свободном доступе в информационно-телекоммуникационной сети «Интернет» в соответствии с частью 2 статьи 18.1 указанного закона.
1.3. Реквизиты Компании:
| Полное наименование | Общество с ограниченной ответственностью «ФЛОУТЕХ» (ООО «ФЛОУТЕХ») |
| ИНН | 9721233914 |
| ОГРН / ОГРНИП | 1247700393291 |
| Адрес места нахождения | 109202, г. Москва, вн. тер. г. муниципальный округ Нижегородский, ул. 2-я Карачаровская, д. 1, стр. 1, помещ. 1Н/2 |
| Почтовый адрес | 109202, г. Москва, вн. тер. г. муниципальный округ Нижегородский, ул. 2-я Карачаровская, д. 1, стр. 1, помещ. 1Н/2 |
| Адрес электронной почты для обращений | info@flowtechco.ru |
| Ответственный за организацию обработки персональных данных (ст. 22.1 Закона о персональных данных) | {{ФИО_ОТВЕТСТВЕННОГО_ЗА_ПД}}, info@flowtechco.ru |
1.4. Политика применяется ко всей информации о физических лицах, которую Компания получает в связи с работой сайта https://flowtechco.com и программного сервиса FlowTech (далее — Сервис) — многоагентной системы искусственного интеллекта для автоматизации работы в CRM Битрикс24.
1.5. Действие Политики не распространяется на обработку персональных данных на сайтах и в сервисах третьих лиц, ссылки на которые могут содержаться на сайте Компании.
1.6. Использование сайта и Сервиса означает согласие с настоящей Политикой. Если вы не согласны с её условиями, прекратите использование сайта и Сервиса.
2. Термины и определения
Персональные данные (ПД) — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных) (п. 1 ст. 3 Закона о персональных данных).
Обработка ПД — любое действие или совокупность действий с ПД, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление, уничтожение (п. 3 ст. 3 Закона о персональных данных).
Оператор — лицо, самостоятельно или совместно с другими организующее и (или) осуществляющее обработку ПД, а также определяющее цели обработки, состав ПД и совершаемые с ними действия (п. 2 ст. 3 Закона о персональных данных).
Пользователь — физическое лицо, посещающее сайт Компании и (или) зарегистрировавшее личный кабинет в Сервисе.
Клиент — юридическое лицо или индивидуальный предприниматель, заключивший с Компанией договор на использование Сервиса на условиях Пользовательского соглашения (публичной оферты).
Данные CRM Клиента — персональные данные, содержащиеся в информационной системе Битрикс24, принадлежащей Клиенту, к которой Клиент по своей воле предоставил Компании доступ (сделки, контакты, компании, чаты, задачи, файлы на Диске, электронная переписка).
Обработка по поручению — обработка ПД, осуществляемая Компанией по поручению Клиента на основании договора в соответствии с частью 3 статьи 6 Закона о персональных данных.
3. Роли Компании при обработке персональных данных
Это ключевой раздел: Компания выступает в двух разных ролях, и от роли зависит, к кому обращаться субъекту персональных данных.
3.1. Компания как Оператор
В отношении персональных данных Пользователей (посетителей сайта, лиц, регистрирующих личный кабинет, представителей Клиентов, лиц, обращающихся в поддержку) Компания является Оператором: самостоятельно определяет цели и состав обрабатываемых данных.
3.2. Компания как лицо, осуществляющее обработку по поручению
В отношении Данных CRM Клиента Оператором является сам Клиент — именно он собрал эти данные, определил цели их обработки и получил необходимые согласия от своих контрагентов, покупателей и сотрудников.
Компания в этой части выступает лицом, осуществляющим обработку персональных данных по поручению Оператора (ч. 3 ст. 6 Закона о персональных данных) и:
- обрабатывает Данные CRM Клиента исключительно в объёме и целях, указанных Клиентом в поручении (раздел «Поручение на обработку персональных данных» Пользовательского соглашения);
- не определяет самостоятельно цели обработки этих данных;
- не обязана получать согласие субъектов персональных данных на их обработку (ч. 4 ст. 6 Закона о персональных данных) — обеспечение наличия правовых оснований обработки является обязанностью Клиента как Оператора;
- соблюдает конфиденциальность и обеспечивает безопасность этих данных в соответствии со статьёй 19 Закона о персональных данных.
Ответственность перед субъектом персональных данных за действия Компании несёт Клиент как Оператор; Компания несёт ответственность перед Клиентом (ч. 5 ст. 6 Закона о персональных данных).
3.3. Куда обращаться субъекту
- Если ваши данные попали в Сервис потому что вы зарегистрировались на сайте https://flowtechco.com — обращайтесь напрямую в Компанию: info@flowtechco.ru.
- Если ваши данные находятся в CRM компании, которая пользуется Сервисом (вы её клиент, поставщик, сотрудник) — обращайтесь к этой компании как к Оператору. Обращение, поступившее в Компанию, будет в разумный срок перенаправлено соответствующему Клиенту, о чём заявитель уведомляется.
3.4. Ограничение целей
Компания не использует Данные CRM Клиента для собственных целей — в том числе для обучения моделей машинного обучения, для формирования собственных клиентских баз, для рекламы и для передачи третьим лицам в коммерческих целях. Любое использование данных Клиента за пределами поручения возможно только на основании отдельного письменного соглашения с Клиентом.
4. Правовые основания обработки
Компания обрабатывает персональные данные на следующих основаниях:
| Основание | Норма | Что покрывает |
|---|---|---|
| Согласие субъекта персональных данных | п. 1 ч. 1 ст. 6 Закона о персональных данных | Регистрация личного кабинета, обратная связь, аналитика сайта |
| Исполнение договора, стороной которого либо выгодоприобретателем является субъект, а также заключение договора по инициативе субъекта | п. 5 ч. 1 ст. 6 Закона о персональных данных | Предоставление доступа к Сервису, поддержка, расчёты |
| Исполнение обязанностей, возложенных на Компанию законодательством | п. 2 ч. 1 ст. 6 Закона о персональных данных | Бухгалтерский и налоговый учёт, применение ККТ (54-ФЗ), ответы на законные запросы государственных органов |
| Поручение Оператора | ч. 3 ст. 6 Закона о персональных данных | Обработка Данных CRM Клиента |
| Предварительное согласие абонента на получение рекламы | ч. 1 ст. 18 Федерального закона от 13.03.2006 № 38-ФЗ «О рекламе» | Информационные и рекламные рассылки |
| Осуществление прав и законных интересов Компании при условии ненарушения прав субъекта | п. 7 ч. 1 ст. 6 Закона о персональных данных | Защита от мошенничества, обеспечение информационной безопасности, ведение журналов доступа |
5. Категории субъектов и состав обрабатываемых персональных данных
5.1. Посетители сайта https://flowtechco.com
- IP-адрес;
- тип и версия браузера и операционной системы (User-Agent);
- дата, время и адреса просмотренных страниц, адрес источника перехода;
- идентификаторы файлов cookie.
5.2. Пользователи личного кабинета (форма регистрации `/cabinet/signup`)
- адрес электронной почты (он же логин);
- наименование компании, которую представляет Пользователь;
- пароль — в открытом виде не хранится и не передаётся; в базе данных сохраняется только необратимый криптографический хэш пароля (алгоритм bcrypt);
- IP-адрес и User-Agent на момент регистрации и каждого входа;
- дата и время регистрации, последнего входа, версия принятых документов и факт проставления отметок о согласии;
- сведения о подписке, тарифе и платежах.
5.3. Пользователи, входящие через аккаунт Google
При использовании функции «Войти через Google» Компания получает от Google LLC на основании явного разрешения, предоставленного вами на стороне Google:
- адрес электронной почты и признак его подтверждения;
- имя (и, при наличии, фамилию) из профиля Google;
- уникальный идентификатор аккаунта Google;
- ссылку на изображение профиля (аватар).
Компания не получает пароль от аккаунта Google, содержимое почты, файлов и контактов. Использование входа через Google является добровольным: доступна альтернативная регистрация по адресу электронной почты и паролю. Обработка ваших данных на стороне Google регулируется политикой конфиденциальности Google (https://policies.google.com/privacy), Компания на неё не влияет.
5.4. Лица, обращающиеся к Компании
Имя, адрес электронной почты, телефон (если указан), содержание обращения и переписки.
5.5. Данные CRM Клиента (обработка по поручению)
В объёме, определяемом самим Клиентом, это могут быть: фамилия, имя, отчество, должность, место работы, адрес электронной почты, номер телефона, содержание деловой переписки и документов, сведения о сделках и задачах, файлы, размещённые Клиентом на Диске Битрикс24.
Специальные категории персональных данных (ст. 10 Закона о персональных данных: раса, национальность, политические взгляды, религиозные убеждения, состояние здоровья, интимная жизнь) и биометрические персональные данные (ст. 11) Компания не запрашивает, целенаправленно не обрабатывает и просит Клиентов не размещать их в подключённых информационных системах. Компания не обрабатывает персональные данные несовершеннолетних; Сервис предназначен исключительно для делового использования.
6. Цели обработки
| Категория данных | Цели |
|---|---|
| Данные посетителей сайта | Обеспечение работоспособности и безопасности сайта, анализ посещаемости в обезличенном виде |
| Данные Пользователей кабинета | Регистрация и аутентификация, предоставление доступа к Сервису, исполнение договора, техническая поддержка, информирование о работе Сервиса, выставление счетов и приём платежей, исполнение налоговых обязанностей, защита от несанкционированного доступа и злоупотреблений |
| Данные из аккаунта Google | Аутентификация Пользователя и создание/связывание учётной записи |
| Данные обратившихся лиц | Рассмотрение обращений и ответ на них |
| Данные CRM Клиента | Исключительно оказание услуг Клиенту в соответствии с его поручением: анализ и подготовка документов, формирование ответов и коммерческих предложений, ведение переписки от имени Клиента, обновление записей в CRM Клиента |
| Данные для рассылок | Направление информационных и рекламных сообщений — только при наличии отдельного предварительного согласия |
Обработка персональных данных в целях, несовместимых с указанными, не осуществляется. Объём обрабатываемых данных соответствует заявленным целям; избыточные данные не обрабатываются (ч. 5 ст. 5 Закона о персональных данных).
7. Способы обработки, сроки хранения и уничтожение
7.1. Обработка осуществляется смешанным способом — с использованием средств автоматизации и без таковых, с передачей и без передачи по сети «Интернет».
7.2. Сроки хранения:
| Данные | Срок |
|---|---|
| Данные учётной записи | В течение срока действия договора и 3 (три) года после его прекращения — общий срок исковой давности (ст. 196 ГК РФ) |
| Данные CRM Клиента | В течение срока действия договора с Клиентом; после прекращения — уничтожаются или возвращаются Клиенту в срок, установленный Пользовательским соглашением, но не позднее 30 дней |
| Документы бухгалтерского и налогового учёта, содержащие ПД | 5 (пять) лет — ч. 1 ст. 29 Федерального закона от 06.12.2011 № 402-ФЗ «О бухгалтерском учёте» |
| Журналы доступа, IP-адреса, технические логи | 12 (двенадцать) месяцев (рекомендуется 6–12 месяцев) |
| Данные для рассылок | До отзыва согласия |
7.3. При достижении цели обработки, а также при отзыве согласия, если сохранение данных более не требуется для целей обработки, Компания прекращает обработку и уничтожает персональные данные в срок, не превышающий 30 дней (ст. 21 Закона о персональных данных), если иной срок не установлен договором или законом.
7.4. В случае выявления неправомерной обработки Компания прекращает её в срок, не превышающий 3 рабочих дней с даты выявления, а при невозможности обеспечить правомерность — уничтожает данные в срок, не превышающий 10 рабочих дней (ст. 21 Закона о персональных данных).
7.5. Факт уничтожения персональных данных подтверждается актом об уничтожении и (или) выгрузкой из журнала регистрации событий в информационной системе в порядке, установленном нормативными актами уполномоченного органа по защите прав субъектов персональных данных.
8. Передача персональных данных третьим лицам
8.1. Компания не продаёт персональные данные и не передаёт их третьим лицам в рекламных целях.
8.2. Персональные данные могут передаваться следующим категориям получателей — в минимально необходимом объёме и на основании договоров, содержащих условие о конфиденциальности:
- провайдер услуг размещения серверов (хостинг, центр обработки данных) на территории Российской Федерации;
- банки, платёжные агрегаторы и операторы фискальных данных — в целях приёма платежей и формирования кассовых чеков в соответствии с Федеральным законом от 22.05.2003 № 54-ФЗ;
- бухгалтерская организация и аудиторы;
- провайдеры почтовых сервисов и сервисов рассылок;
- поставщики технологий обработки текста (в том числе моделей искусственного интеллекта), привлекаемые для оказания услуг;
- государственные органы — по основаниям и в порядке, предусмотренным законодательством Российской Федерации.
8.3. Актуальный перечень привлекаемых поставщиков предоставляется Клиенту по письменному запросу на адрес info@flowtechco.ru. Клиент вправе получить сведения о привлечённых лицах до начала обработки.
9. Трансграничная передача персональных данных
9.1. По общему правилу Компания осуществляет обработку персональных данных на территории Российской Федерации.
9.2. Если для оказания услуг требуется трансграничная передача персональных данных, Компания до начала такой передачи уведомляет уполномоченный орган по защите прав субъектов персональных данных о намерении осуществлять трансграничную передачу в порядке, установленном статьёй 12 Закона о персональных данных.
9.3. Передача персональных данных на территорию иностранного государства, не обеспечивающего адекватной защиты прав субъектов персональных данных, осуществляется только при наличии одного из оснований, предусмотренных частью 4 статьи 12 Закона о персональных данных, в том числе — при наличии согласия субъекта персональных данных в письменной форме либо в случае, когда передача необходима для исполнения договора, стороной которого является субъект.
9.4. Перечень иностранных государств, на территорию которых осуществляется передача, и цели передачи приведены в Приложении № 1 к настоящей Политике.
9.5. При использовании входа через аккаунт Google персональные данные передаются Компании компанией Google LLC (США) по инициативе самого Пользователя. Такая операция представляет собой получение данных Компанией, а не их трансграничную передачу Компанией. Полученные данные записываются в базу данных на территории Российской Федерации.
10. Локализация баз данных на территории Российской Федерации
10.1. Запись, систематизация, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан Российской Федерации осуществляются Компанией с использованием баз данных, находящихся на территории Российской Федерации (ч. 5 ст. 18 Закона о персональных данных).
10.2. Первичная запись персональных данных, получаемых через сайт и Сервис, производится в базу данных PostgreSQL, размещённую на технических средствах на территории Российской Федерации.
11. Файлы cookie
11.1. Сайт и Сервис используют файлы cookie:
- строго необходимые — сессионный идентификатор личного кабинета, защита от подделки запросов. Без них вход в кабинет невозможен; они устанавливаются на основании п. 5 ч. 1 ст. 6 Закона о персональных данных;
- аналитические и функциональные — устанавливаются только при наличии согласия, выраженного через баннер уведомления о файлах cookie.
11.2. Пользователь вправе отключить файлы cookie в настройках браузера. В этом случае работа личного кабинета может быть нарушена.
12. Меры по обеспечению безопасности персональных данных
Во исполнение статей 18.1 и 19 Закона о персональных данных, а также постановления Правительства РФ от 01.11.2012 № 1119 Компания принимает следующие меры:
Организационные:
- назначено лицо, ответственное за организацию обработки персональных данных (ст. 22.1 Закона о персональных данных);
- приняты локальные акты: политика обработки, положение об обработке и защите персональных данных, перечень обрабатываемых данных, перечень лиц, имеющих доступ, порядок уничтожения, порядок реагирования на инциденты;
- проведена оценка вреда, который может быть причинён субъектам персональных данных;
- определены угрозы безопасности и уровень защищённости информационных систем;
- осуществляется внутренний контроль соответствия обработки требованиям закона;
- работники, имеющие доступ к персональным данным, ознакомлены с требованиями законодательства и внутренними документами.
Технические:
- разграничение прав доступа по принципу минимально необходимых полномочий, изоляция данных разных Клиентов друг от друга;
- передача данных между браузером Пользователя и Сервисом только по защищённому протоколу TLS (HTTPS);
- хранение паролей исключительно в виде необратимых криптографических хэшей (bcrypt); пароли в открытом виде не сохраняются ни в базе данных, ни в журналах;
- хранение ключей доступа к системам Клиентов в зашифрованном виде;
- ограничение сетевого доступа к серверу баз данных;
- журналирование действий, влияющих на персональные данные, и хранение журналов;
- регулярное резервное копирование и контроль восстановления;
- регулярное обновление программного обеспечения и устранение уязвимостей.
13. Права субъекта персональных данных
13.1. Субъект персональных данных имеет право (ст. 14 Закона о персональных данных):
- получить подтверждение факта обработки его персональных данных и сведения, предусмотренные частью 7 статьи 14 Закона о персональных данных;
- требовать уточнения персональных данных, их блокирования или уничтожения, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- отозвать согласие на обработку персональных данных;
- возражать против принятия решений на основании исключительно автоматизированной обработки;
- обжаловать действия Компании в уполномоченный орган по защите прав субъектов персональных данных или в суд.
13.2. Запрос направляется на адрес info@flowtechco.ru либо почтой по адресу 109202, г. Москва, вн. тер. г. муниципальный округ Нижегородский, ул. 2-я Карачаровская, д. 1, стр. 1, помещ. 1Н/2 и должен содержать (ч. 3 ст. 14 Закона о персональных данных):
- номер основного документа, удостоверяющего личность субъекта или его представителя, сведения о дате выдачи и выдавшем органе;
- сведения, подтверждающие участие субъекта в отношениях с Компанией (номер договора, адрес электронной почты учётной записи), либо иные сведения, подтверждающие факт обработки;
- подпись субъекта или его представителя.
Запрос может быть направлен в форме электронного документа, подписанного электронной подписью в соответствии с законодательством Российской Федерации.
13.3. Компания отвечает на запрос в течение 10 рабочих дней с даты его получения. Срок может быть продлён, но не более чем на 5 рабочих дней, с уведомлением заявителя о причинах продления (ст. 20 Закона о персональных данных).
14. Отзыв согласия на обработку персональных данных
14.1. Согласие может быть отозвано в любой момент направлением уведомления на info@flowtechco.ru (ч. 2 ст. 9 Закона о персональных данных).
14.2. После отзыва согласия Компания прекращает обработку и уничтожает персональные данные в срок, не превышающий 30 дней, за исключением случаев, когда обработка продолжается на ином правовом основании — в частности, для исполнения заключённого договора, для исполнения обязанностей, возложенных законом (бухгалтерский и налоговый учёт), либо для защиты прав Компании в суде (ч. 2 ст. 9, ч. 4 ст. 21 Закона о персональных данных).
14.3. Отзыв согласия на обработку данных, необходимых для предоставления доступа к Сервису, влечёт невозможность дальнейшего использования личного кабинета и является основанием для прекращения договора.
15. Реагирование на инциденты
15.1. При установлении факта неправомерной или случайной передачи персональных данных, повлёкшей нарушение прав субъектов, Компания уведомляет уполномоченный орган по защите прав субъектов персональных данных:
- в течение 24 часов — о произошедшем инциденте, предполагаемых причинах и предполагаемом вреде, а также о принятых мерах;
- в течение 72 часов — о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента (ч. 3.1 ст. 21 Закона о персональных данных).
15.2. Если инцидент затрагивает Данные CRM Клиента, Компания незамедлительно, но не позднее 24 часов с момента выявления, уведомляет Клиента как Оператора, чтобы Клиент мог исполнить собственные обязанности по части 3.1 статьи 21 Закона о персональных данных.
16. Автоматизированная обработка и использование искусственного интеллекта
16.1. Сервис использует модели искусственного интеллекта для анализа документов и подготовки текстов.
16.2. Решения, порождающие юридические последствия в отношении субъекта персональных данных или иным образом затрагивающие его права и законные интересы, на основании исключительно автоматизированной обработки персональных данных Компанией не принимаются — за исключением случаев, когда имеется согласие субъекта в письменной форме либо это прямо предусмотрено федеральным законом (ст. 16 Закона о персональных данных). Итоговые решения по результатам работы Сервиса принимает Клиент.
17. Изменение Политики
17.1. Компания вправе изменять Политику. Новая редакция вступает в силу с момента её публикации по адресу https://flowtechco.com/legal/privacy, если иное не указано в новой редакции.
17.2. Предыдущие редакции сохраняются и предоставляются по запросу на info@flowtechco.ru.
18. Контакты
Все вопросы, запросы и обращения по обработке персональных данных: info@flowtechco.ru
Надзорный орган: Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор), 109074, г. Москва, Китайгородский проезд, д. 7, стр. 2.
Приложение № 1. Трансграничная передача персональных данных
| Иностранное государство | Получатель | Категории данных | Цель передачи | Правовое основание |
|---|---|---|---|---|
| {{СТРАНА_1}} | {{ПОЛУЧАТЕЛЬ_1}} | {{КАТЕГОРИИ_1}} | {{ЦЕЛЬ_1}} | ч. 4 ст. 12 Закона о персональных данных |
_Если трансграничная передача не осуществляется — таблица заполняется словом «Не осуществляется», а раздел 9 сохраняется в тексте как описание порядка действий на будущее._