Политика безопасности сайта avtostore-spb.ru
1. Общие положения
1.1. Настоящая Политика безопасности (далее — Политика) определяет основные принципы, цели и меры по обеспечению безопасности информации, обрабатываемой на сайте avtostore.spb.ru (далее — Сайт), включая персональные данные пользователей.
1.2. Политика разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ) с учетом изменений, вступающих в силу с 1 сентября 2025 года, а также международных стандартов в области информационной безопасности .
1.3. Политика действует в отношении всей информации, которую Оператор может получить о пользователе в процессе использования им Сайта.
2. Цели и задачи Политики безопасности
Целями Политики являются:
· Обеспечение конфиденциальности, целостности и доступности информации.
· Защита персональных данных пользователей от несанкционированного доступа, изменения, раскрытия или уничтожения.
· Соблюдение требований законодательства Российской Федерации в области информационной безопасности и защиты персональных данных .
Основные задачи:
· Минимизация рисков при обработке данных.
· Предотвращение утечек информации и кибератак.
· Обеспечение непрерывности работы Сайта и сервисов.
3. Область применения
Политика распространяется на все информационные системы, процессы и сотрудников, связанные с обработкой информа на Сайте avtostore-spb.ru, включая хостинг, CRM-системы, платежные шлюзы и сервисы аналитики .
4. Принципы обеспечения безопасности
Обработка и защита информации на Сайте строятся на следующих принципах:
· Законность. Обработка информации осуществляется в строгом соответствии с законодательством РФ .
· Минимизация. Собираются и обрабатываются только те данные, которые необходимы для достижения заявленных целей (оформление заказа, доставка, обратная связь) .
· Ограничение доступа. Доступ к информации предоставляется только уполномоченным лицам в рамках их должностных обязанностей .
· Целостность и актуальность. Обеспечивается точность информации, ее своевременное обновление и удаление при достижении целей обработки .
· Прозрачность. Пользователи информируются о сборе и целях обработки их данных .
5. Меры по обеспечению информационной безопасности
Для защиты информации на Сайте реализован комплекс мер, включающий:
Технические меры:
· Шифрование данных. Использование защищенного протокола HTTPS/TLS для передачи данных между пользователем и Сайтом, обеспечивающего шифрование трафика .
· Защита платежных данных. Прием платежей осуществляется через сертифицированные платежные шлюзы, соответствующие стандарту безопасности PCI DSS. Собственные серверы Оператора не хранят и не обрабатывают платежные данные (номера карт, CVC-коды) .
· Content Security Policy (CSP). Использование заголовков CSP для защиты от атак межсайтового скриптинга (XSS), перехвата кликов (clickjacking) и выполнения вредоносного кода .
· Антивирусная защита и межсетевые экраны. Использование лицензионного антивирусного ПО и фаерволов для предотвращения проникновения вредоносного кода .
· Резервное копирование. Регулярное резервное копирование данных Сайта для восстановления в случае инцидентов .
· Безопасность Cookie. Использование защищенных (Secure) и сессионных (HttpOnly) флагов для файлов cookie, чтобы предотвратить перехват сессий .
Организационные меры:
· Управление доступом. Разграничение прав доступа к данным сотрудников и подрядчиков. Использование сложных паролей и, по возможности, многофакторной аутентификации для доступа к системам управления .
· Обучение персонала. Проведение инструктажей и обучения сотрудников правилам информационной безопасности и действиям в случае угроз .
· Работа с подрядчиками. Заключение договоров с третьими лицами (хостинг, CRM, доставка, аналитика), содержащих обязательства по соблюдению 152-ФЗ и обеспечению безопасности данных .
· Реагирование на инциденты. Разработан план действий при обнаружении утечек данных или кибератак, включающий оповещение пользователей и Роскомнадзора в установленном законом порядке .
6. Обработка персональных данных
6.1. Сайт является оператором персональных данных. Обработка осуществляется в соответствии с Политикой обработки персональных данных, размещенной на Сайте .
6.2. Согласие на обработку получается отдельно от других документов (оферты, договора) в соответствии с новыми требованиями 152-ФЗ (с 1 сентября 2025 года) .
6.3. Информация о пользователях хранится на серверах, расположенных на территории Российской Федерации .
6.4. Сроки хранения персональных данных определяются целями обработки. По истечении сроков или при отзыве согласия данные подлежат уничтожению или обезличиванию .
7. Ответственность
Ответственность за организацию обработки и защиту данных несет владелец Сайта.
Сотрудники и подрядчики, имеющие доступ к информации, обязаны соблюдать требования настоящей Политики. Нарушение Политики влечет за собой ответственность, предусмотренную законодательством Российской Федерации (включая штрафы до 15 млн рублей за утечку данных) .
8. Обновление и пересмотр Политики
Настоящая Политика подлежит пересмотру не реже одного раза в год или при изменении законодательства, технологий или структуры компании .
Актуальная версия Политики всегда доступна по адресу: [Ваша ссылка на страницу с политикой] .
9. Контакты
По всем вопросам, связанным с безопасностью данных, вы можете обратиться по адресу: sequr@skoll.su.