← На главную

Политика обработки персональных данных

Черновик: здесь структура документа и обязательные разделы. Реквизиты и финальные формулировки согласуются с юристом — до этого документ не считается опубликованным.

1. Кто обрабатывает данные

Данные сотрудников обрабатывает компания, которая вас пригласила: она — оператор, а сервис «Графикум» — обработчик, действующий по её поручению (ч. 3 ст. 6 152-ФЗ). Данные владельца аккаунта сервис обрабатывает сам как оператор — для входа и работы сервиса.

Оператор сервиса: [наименование, ИНН, адрес — заполняется юристом]. Контакты по вопросам обработки данных: [адрес электронной почты].

2. Какие данные обрабатываются

  • имя, адрес электронной почты — для входа в кабинет; телефон — в карточке сотрудника, подтверждается кодом из СМС, когда подключён SMS-провайдер;
  • коды подтверждения — хранятся хэшем, живут 10 минут и вводятся не больше пяти раз;
  • пароль — у новых аккаунтов его нет, у старых хранится только в виде хэша;
  • должность, ставка, смены и заявки — для графика и расчёта часов;
  • отсутствия (отпуск, отгул, больничный) — для графика и замен. Причину коллеги видят, пока сотрудник не скрыл её в кабинете: тогда в графике команды «По личным причинам», а управляющий и сам сотрудник видят настоящий вид;
  • привязка к мессенджеру — чтобы отправлять уведомления о сменах, если сотрудник её подключит.

3. Цели и основания

Цели — ведение графика смен, уведомления, заявки и отсутствия, работа кабинета сотрудника, поддержка, подтверждение номера телефона. Основания — договор с компанией, согласие человека (в том числе данное кодом из СМС, который работает как простая электронная подпись) и трудовое законодательство для данных, которые компания-оператор ведёт как работодатель.

4. Сроки и удаление

Данные хранятся, пока существует аккаунт и компания, и удаляются по запросу или по истечении сроков, установленных законом. Сотрудника без истории можно удалить сразу; карточку с историей смен — архивировать либо обезличить по запросу оператора.

5. Права человека

Вы можете запросить доступ к своим данным, уточнить, заблокировать или удалить их, отозвать согласие и пожаловаться в Роскомнадзор. Запросы принимаются по контакту, указанному в разделе 1; отзыв согласия на показ причины отсутствия коллегам — переключателем в кабинете.

6. Cookie

Работа входа поддерживается одной технически необходимой cookie —smeny_session. Внутри — подписанный идентификатор сессии (номер аккаунта и срок), без имени, телефона и пароля. Cookie недоступна скриптам страницы, передаётся только по HTTPS, защищена от подделки, живёт 30 дней и удаляется при выходе из кабинета или очистке cookie в браузере.

Других cookie нет: сервис не использует аналитику и рекламные трекеры. Если необязательные cookie появятся, политика будет обновлена, а на них запрошено отдельное согласие.

7. Как данные защищены

Соединение по HTTPS, пароли — в виде хэшей, доступ разграничен по ролям и компаниям, базы размещены на серверах в России, резервные копии — тоже. Доступ к данным есть только у компании-оператора и сервиса в объёме, нужном для работы продукта.