Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий.
1. Организационные меры
- назначение лица, ответственного за организацию обработки персональных данных;
- утверждение локальных правил обработки, доступа, реагирования на инциденты и уничтожения данных;
- предоставление доступа только лицам, которым он нужен для работы с обращениями;
- учёт систем, категорий данных, целей, сроков хранения и лиц, имеющих доступ;
- проверка соблюдения требований и пересмотр мер при изменении процессов или закона.
2. Технические меры
- передача данных формы только по HTTPS;
- размещение основной базы данных на сервере в Российской Федерации;
- отсутствие прямого доступа к PostgreSQL и внутренним портам из интернета;
- ограничение частоты запросов, размера тела запроса и доступных публичных API-маршрутов;
- идентификация и отзыв устройств, получающих уведомления о заявках;
- резервное копирование с ограниченным доступом и автоматическим удалением копий;
- журналирование событий безопасности без использования журналов для рекламного профилирования;
- автоматическое удаление заявок по окончании установленного срока хранения.
3. Аналитика и формы
Яндекс Метрика не загружается до отдельного разрешения пользователя. Поля контактной формы исключены из записи содержимого. Вебвизор отключён. Согласие на обработку заявки не отмечено заранее, а API отклоняет отправку без подтверждения.
4. Инциденты
При выявлении неправомерной передачи или доступа Оператор ограничивает обработку, фиксирует обстоятельства, принимает меры по устранению последствий и направляет сведения в Роскомнадзор в сроки, предусмотренные законодательством.