Политика в отношении обработки персональных данных пользователей платформы «FoodCode» (152-ФЗ)
Официальный регламент сбора, обработки, хранения и защиты персональных данных в строгом соответствии с Федеральным законом РФ № 152-ФЗ «О персональных данных».
Настоящая Политика конфиденциальности и обработки персональных данных (далее — «Политика») разработана ИП Крахмалев Марк Алексеевич (далее — «Оператор» или «FoodCode») в строгом соответствии с Федеральным законом РФ № 152-ФЗ от 27.07.2006 г. «О персональных данных» и определяет порядок сбора, систематизации, хранения, изменения, использования, обезличивания, блокирования и уничтожения персональной информации пользователей и партнеров облачной платформы fdcode.ru.
1. Общие положения и разграничение правовых ролей
1.1. FoodCode как прямой Оператор персональных данных: В отношении персональных данных администраторов, директоров и менеджеров заведений общественного питания (ФИО, номер телефона, email, история платежей, логи действий в админ-панели), регистрирующихся на Платформе, FoodCode выступает непосредственным Оператором персональных данных в соответствии с п. 2 ст. 3 Федерального закона № 152-ФЗ.
1.2. FoodCode как лицо, осуществляющее обработку по поручению (Data Processor / DPA): В отношении персональных данных Гостей (клиентов витрин ресторанов: имя, телефон, адрес доставки, геолокация, состав заказов), Оператором персональных данных выступает конкретный Ресторан (Лицензиат). FoodCode осуществляет техническую обработку указанных данных по поручению Оператора на основании ч. 3 ст. 6 Федерального закона № 152-ФЗ исключительно в целях передачи заказа на кухню, курьерской доставки и ведения ресторанной CRM-системы.
1.3. Принятие условий: Регистрация на Платформе, оформление заказа или дальнейшее использование Сервиса означает безоговорочное согласие Пользователя с условиями настоящей Политики.
2. Категории и состав обрабатываемых данных
Оператор осуществляет обработку следующих категорий данных:
2.1. Данные представителей заведений (Лицензиатов):
• Фамилия, имя, отчество представителя;
• Контактный номер телефона и адрес электронной почты (email);
• Зашифрованный хэш пароля (пароли в открытом виде никогда не хранятся);
• История лицензионных платежей, счета, журнал действий в Панели управления.
2.2. Данные гостей витрины заведений (обрабатываются по поручению заведения):
• Имя (для вежливой идентификации заказа);
• Номер мобильного телефона (для верификации заказа, уведомлений о его статусе и связи курьера);
• Адрес доставки, координаты на карте, этаж, домофон и комментарии к доставке;
• Состав заказов, статус оплаты, история взаимодействия и начисленные бонусные баллы;
• Telegram ID (при авторизации и заказах через Telegram Mini App);
• Адрес электронной почты и имя профиля (при регистрации личного кабинета или входе через внешние сервисы авторизации, например Яндекс ID, — если заведение включило такой способ входа).
2.3. Технические и телеметрические данные:
• Псевдонимизированные хэши сетевой безопасности (в базе данных сохраняются исключительно односторонние хэши с секретной серверной солью; «сырые» IP-адреса не хранятся);
• Технические параметры браузера, устройства, операционной системы и файлы cookies;
• События безопасности и защиты от спама.
3. Цели и правовые основания обработки данных
Обработка персональных данных осуществляется на законных основаниях для достижения следующих целей:
1. Заключение и исполнение договоров: Предоставление доступа к облачному сервису FoodCode, создание и хостинг Витрин, техническая поддержка, биллинг подписок;
2. Обеспечение сервиса доставки еды: Прием заказов от Гостей, маршрутизация в Панель управления филиала, координация вызова курьеров;
3. Безопасность платежей: Передача защищенных сигналов подтверждения оплаты через платежные шлюзы;
4. Информационная безопасность и антифрод: Защита Сервиса от ботов, перебора паролей, DDoS-атак, несанкционированного доступа и злоупотреблений платными функциями;
5. Исполнение требований законодательства: Бухгалтерский учет и предоставление фискальной отчетности.
4. Принципы безопасности, Privacy by Design и локализация данных
4.1. Стандарты защиты информации: FoodCode реализует концепцию «Privacy by Design». Мы исключаем хранение избыточных данных, применяем обязательное шифрование сетевого трафика по протоколу TLS 1.3, хэшируем сетевые идентификаторы, изолируем базы данных заведений на архитектурном уровне и не имеем доступа к платежным реквизитам банковских карт.
4.2. Безопасность банковских карт: Платформа FoodCode не собирает, не обрабатывает и не хранит полные номера банковских карт, сроки их действия или защитные коды (CVV/CVC). Все платежные транзакции выполняются исключительно в защищенном контуре сертифицированных платежных шлюзов (PCI DSS).
4.3. Защита интеграционных ключей: Секретные токены и ключи интеграций заведений хранятся на сервере с ограничением доступа, маскируются при отображении в интерфейсах и никогда не передаются в браузерный клиентский код.
5. Передача данных третьим лицам
Оператор не продает и не предоставляет персональные данные третьим лицам в маркетинговых целях. Передача данных ограничена техническими партнерами и осуществляется исключительно для исполнения обязательств, в объеме, минимально необходимом для конкретной функции:
• Платежные системы (Т-Банк) — при оплате Подписки и заказов;
• Службы логистики и курьеры (в т.ч. Яндекс Доставка — по прямому договору заведения) — имя, телефон и адрес Гостя для доставки заказа;
• Сервисы геокодирования и адресных подсказок (Яндекс.Карты, DaData) — адрес доставки для подсказок и построения маршрута;
• Telegram Bot API — уведомления о заказах и авторизация через Telegram;
• Сервисы отправки электронной почты — служебные письма и уведомления;
• Поставщики AI-моделей (OpenAI, Google) — только контент заведения (тексты и изображения меню) при использовании AI-функций; персональные данные Гостей в AI-сервисы не передаются;
• Сервисы защиты и доставки трафика (CDN) — техническая обработка сетевых запросов;
• Государственным органам — исключительно в случаях, прямо предусмотренных законодательством. Отдельные технические партнеры могут обрабатывать данные за пределами страны (трансграничная передача).
6. Сроки хранения и уничтожение данных (Data Retention)
6.1. Временные анонимные сессии и неиспользованные токены удаляются автоматически через 24 часа.
6.2. Данные заведений с истекшим сроком подписки сохраняются в режиме заморозки в течение 60 календарных дней, после чего помечаются на безвозвратное удаление.
6.3. Данные учетных записей Лицензиатов хранятся в течение всего срока действия лицензионного договора. После прекращения договора данные удаляются по запросу Лицензиата, за исключением сведений, дальнейшее хранение которых обязательно в силу законодательства (бухгалтерский и налоговый учет, платежные документы).
7. Права субъектов персональных данных
В соответствии с законодательством о персональных данных, каждый субъект имеет право:
• Знать о наличии у Оператора своих персональных данных и получать информацию о целях и способах их обработки;
• Требовать уточнения, изменения или блокирования своих данных в случае их неполноты или неточности;
• Отозвать согласие на обработку персональных данных и потребовать их полного удаления («Право на забвение»);
• Для реализации указанных прав субъект данных может направить письменный запрос на адрес support@fdcode.ru. Срок рассмотрения запроса и направления ответа составляет не более 10 (десяти) рабочих дней в соответствии со ст. 21 Федерального закона № 152-ФЗ.
8. Использование файлов Cookie
Платформа использует файлы cookie для корректной работы сервиса и аналитики:
• Обязательные технические cookie: Для аутентификации и защиты сессий;
• Функциональные cookie: Для сохранения выбранного языка интерфейса;
• Аналитические сервисы: счётчик Яндекс.Метрики Платформы устанавливается на маркетинговом сайте и на витринах заведений — для статистики посещаемости, оценки источников трафика и работы Вебвизора (запись сессий в обезличенном виде, поля ввода маскируются); Google Analytics используется только на маркетинговом сайте Платформы. Для посетителей из Российской Федерации аналитические cookie устанавливаются только после согласия в cookie-баннере (152-ФЗ).
• Пользователь может в любой момент отключить сохранение cookies в настройках своего браузера.
Реквизиты Лицензиара и Оператора
Юрисдикция Российской Федерации