Комплаенс
Внутренний регламент оператора ПДн
Метаданные документа
document: "Внутренний регламент обработки обращений субъектов ПДн" version: 0.1-draft effective_date: "[ЗАПОЛНИТЬ: дата публикации после юридической вычитки]" owner: "ИП Старцев Михаил Владимирович (Оператор Sphaera / Iustitia)" scope: "Внутренний процесс Оператора по обращениям субъектов ПДн, Роскомнадзора и инцидентам" related_documents: - legal/privacy-policy.md - legal/data-retention-policy.md - legal/pdn-register.yaml status: "Черновик для юридической вычитки. Не является финальной юридически значимой версией."
Термины
- Оператор — ИП Старцев Михаил Владимирович, владелец и администратор Сайта и Сервисов Sphaera.
- Пользователь — физическое лицо, использующее Сайт, Сервисы или Продукты.
- Сайт — совокупность страниц, доступных по адресу
https://iustitia.tech/и подчинённым доменам/разделам. - Сервис — любой функциональный раздел Сайта:
/services/,/veritas/,/account/,/tariffs/,/contacts/. - Sphaera — экосистема продуктов Оператора, включающая Census, Nexus, Sententia, Fiat Academy и связанные модули.
- Veritas Pretii — сервис поиска рыночных цен, поставщиков, due diligence и подготовки документов, в т.ч. для Smeta.ru.
- SkillForge / Prompt Studio — раздел цифровых продуктов (навыки, промпт-пакеты, подписки, разовые покупки), доступный через
/account/.
1. Назначение регламента
Регламент устанавливает внутренний порядок действий Оператора при поступлении обращений субъектов ПДн (запрос информации, требование уточнения/блокирования/уничтожения данных, отзыв согласия), а также при взаимодействии с Роскомнадзором и при инцидентах безопасности.
2. Порядок приёма обращений
Обращения принимаются через email Оператора, указанный в legal/third-parties.md//contacts/, либо через личный кабинет. Ответственное лицо: [ЗАПОЛНИТЬ ФИО/роль].
3. Сроки обработки обращений
Обработка обращений субъектов ПДн осуществляется в сроки, установленные Федеральным законом № 152-ФЗ. [ЗАПОЛНИТЬ: назначить внутренний SLA, не превышающий законных сроков].
4. Действия при обращении
1. Регистрация обращения с указанием даты поступления. 2. Проверка личности заявителя (в объёме, необходимом для защиты его прав). 3. Выполнение запрошенного действия (предоставление информации, уточнение, блокирование, уничтожение данных) либо мотивированный отказ. 4. Фиксация факта исполнения обращения.
5. Взаимодействие с Роскомнадзором
При получении запроса от Роскомнадзора Оператор предоставляет запрошенную информацию в установленный законом срок. [ЗАПОЛНИТЬ: назначить ответственное лицо за взаимодействие].
6. Порядок действий при инциденте безопасности (утечка/компрометация)
1. Фиксация инцидента и времени обнаружения. 2. Оценка объёма и категорий затронутых данных. 3. Уведомление затронутых субъектов и/или Роскомнадзора в случаях, предусмотренных законодательством. 4. Устранение причины инцидента и документирование мер.
7. Rate limiting и защита форм
Формы входа (/account/login.php при переходе на OAuth/телефон), административная панель (/admin/login.php) и формы обращений должны иметь ограничение по частоте запросов (rate limiting) по хэшу IP-адреса/сессии/провайдера, что снижает риск инцидентов, требующих реагирования по настоящему регламенту.
Что нужно заполнить владельцу сайта
- Назначить ответственное лицо за приём обращений субъектов ПДн
- Назначить внутренний SLA по срокам обработки обращений
- Назначить ответственное лицо за взаимодействие с Роскомнадзором