Политика конфиденциальности и обработки персональных данных

Настоящая Политика определяет, как оператор сервиса Rest:Check (далее — Оператор, Сервис) обрабатывает персональные данные. Документ опубликован для неограниченного доступа в соответствии с п. 2 ч. 1 и ч. 2 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и рекомендациями Роскомнадзора.

Оператор — российское лицо. Для субъектов из Российской Федерации приоритетно применяется 152-ФЗ и требования Роскомнадзора. Для субъектов из других стран дополнительно применяются обязательные нормы страны субъекта (включая GDPR / UK GDPR, если субъект находится в ЕЭЗ или Великобритании). Если нормы конфликтуют, Оператор применяет более строгое требование, которое он обязан соблюдать.

1. Оператор

Индивидуальный предприниматель Чекмарев Андрей Николаевич, ИНН 366514900279, ОГРНИП 320366800021375. Адрес: 397560, Воронежская обл., Воробьевский р-н, п. свх Воробьевский, Центральная усадьба, ул. Солнечная, 8, кв. 1. Тел. +7 (499) 399-73-63, e-mail support@apprest.ru, сайт https://apprest.ru.

По вопросам персональных данных направляйте обращение на support@apprest.ru с темой «Персональные данные». Оператор отвечает в сроки, установленные применимым законом: для РФ — как правило, 10 рабочих дней по ст. 20 152-ФЗ (срок может быть продлён на 5 рабочих дней с уведомлением).

2. Роли: оператор и обработчик

3. Правовые основания

152-ФЗ сам по себе не является основанием обработки. Оператор использует одно или несколько оснований:

4. Цели, субъекты и состав данных

4.1. Создание и вход в кабинет

Субъекты: владелец ресторана, сотрудники, приглашённые пользователи, владелец платформы. Данные: имя, фамилия, e-mail, телефон, пароль (хранится в виде необратимого хеша), роль, должность, подразделение, код сотрудника в POS при указании, идентификаторы сессии, дата и факт принятия документов.

4.2. Оказание функций Сервиса

Данные заданий, проверок, фотоотчётов рабочих процессов, комментариев, графиков, смен, задач, отчётов, настроек ресторана, интеграций POS в объёме, который пользователь или владелец ресторана передаёт в Сервис.

4.3. Оплата и документооборот

ФИО / наименование, ИНН, платёжные реквизиты, сведения о тарифе, статусе подписки, счетах. Платёжные карты обрабатывает платёжный провайдер; Оператор не хранит полный номер карты.

4.4. Поддержка и заявки на демонстрацию

Имя, телефон, e-mail, название компании, число ресторанов, текст обращения.

4.5. Безопасность и работоспособность

Технические данные: IP-адрес, тип браузера и устройства, журналы доступа, файлы cookie, необходимые для входа и защиты сессии.

Специальные категории и биометрия для идентификации личности Оператором не запрашиваются. Фото рабочего процесса — не биометрия, если не используется для идентификации человека.

5. Действия с данными

Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача (предоставление, доступ) в случаях этой Политики, блокирование, удаление, уничтожение. Автоматизированная и смешанная обработка. Решения, порождающие юридические последствия исключительно на основе автоматизированной обработки, Оператор не принимает.

6. Cookies и метрики

Сервис использует необходимые cookie и локальное хранилище для входа, сессии и работы как приложение. Аналитические и рекламные cookie третьих лиц Оператор не подключает как условие входа. Отключение необходимых cookie может сделать вход невозможным.

7. Передача третьим лицам

Данные могут быть переданы только:

POS-системы (iiko, r_keeper, СБИС и другие) подключает владелец ресторана. Оператор не продаёт персональные данные.

8. Трансграничная передача и локализация

При сборе персональных данных граждан РФ Оператор обеспечивает первичную запись и хранение с соблюдением ст. 18 152-ФЗ (локализация). Последующая трансграничная передача, если она потребуется для работы Сервиса, выполняется только при наличии правового основания и после уведомления Роскомнадзора, когда закон этого требует.

Для субъектов вне РФ данные могут обрабатываться в инфраструктуре, выбранной Оператором, с учётом закона страны субъекта.

9. Сроки хранения

10. Меры защиты

Оператор принимает правовые, организационные и технические меры по ст. 18.1 и ст. 19 152-ФЗ: разграничение доступа по ролям, учётные записи, хеширование паролей, защищённый канал (HTTPS), резервное копирование, учёт обращений, ограничение круга лиц. Подробности мер, которые сами по себе создают риск обхода защиты, не публикуются.

При инциденте, повлекшем нарушение безопасности персональных данных, Оператор уведомляет Роскомнадзор в сроки 152-ФЗ (первичное сообщение — 24 часа, уточнение — 72 часа) и при необходимости — субъектов, если это требует закон.

11. Права субъекта

Субъект вправе:

Запрос направляется с адреса, указанного в аккаунте, либо с приложением данных, позволяющих идентифицировать субъекта. Отозвать согласие можно тем же способом. Отзыв не влияет на обработку, которая уже выполнена, и на обработку, для которой согласие не требуется (договор, закон).

12. Дети

Сервис предназначен для профессиональной работы ресторана. Лицам младше 18 лет (в ЕЭЗ — младше возраста цифрового согласия) регистрация допускается только с согласия законного представителя.

13. Изменение Политики

Актуальная редакция всегда доступна по адресу https://apprest.ru/privacy и /admin/privacy.html. Существенные изменения Оператор отмечает датой редакции. Продолжение использования Сервиса после публикации новой редакции означает ознакомление с ней. Для обработки на основании согласия Оператор запросит новое согласие, если этого требует закон.