Обработка персональных данных и 152-ФЗ
Что в ActionPulse подтверждено кодом продукта при работе с персональными данными, чего продукт про себя не утверждает и что настроить, чтобы обрабатывать меньше персональных данных.
На этой странице
- Технические факты: что подтверждено кодом
- Продукт может работать без персональных данных
- Сбор можно поставить в зависимость от согласия
- Данные субъекта можно удалить
- В on-prem данные остаются в вашей инфраструктуре
- Чего продукт про себя не утверждает
- Чеклист: как обрабатывать меньше персональных данных
- Оговорка
Эта страница разделяет два разных вида утверждений, которые в маркетинговых текстах обычно смешивают.
- Технические факты — поведение продукта, подтверждённое его кодом. Их можно проверить и на них можно ссылаться в описании процессов обработки.
- Правовая оценка — вывод о том, соответствует ли ваша обработка требованиям закона. Её делаете вы и ваш юрист, исходя из состава данных, целей, правового основания и договорной схемы. Продукт такой вывод за вас не делает и не подтверждает.
Ниже — только первое, плюс честный перечень того, чего в продукте нет и что нужно уточнять у поставщика.
Технические факты: что подтверждено кодом
Продукт может работать без персональных данных
ActionPulse строит отчёты на псевдонимных идентификаторах. Из данных о человеке
событию обязателен ровно один идентификатор актора — либо ваш user_id, либо
анонимный идентификатор, который трекер создаёт сам. Ни имени, ни почты, ни
телефона для работы отчётов не требуется.
Что продукт не сохраняет даже когда данные к нему приходят:
| Данные | Что происходит |
|---|---|
| IP-адрес посетителя | используется только для определения страны и не сохраняется; в хранилище попадает код страны |
| Строка User-Agent | разбирается на тип устройства, ОС и браузер; исходная строка не сохраняется |
| Значения полей форм, нажатия клавиш | не собираются в принципе; свойства с содержимым поля запрещены на уровне платформы |
| Текст страницы в записях сессий | в строгом режиме, включённом по умолчанию, маскируется целиком |
Содержимое canvas, встроенные изображения, шрифты, кросс-доменные фреймы, консоль, сетевые запросы |
в записи сессий не попадают вовсе |
Дополнительно на приёме работает автоматическая редакция: значения, похожие на
адрес почты, российский номер телефона или российский паспорт, целиком
заменяются на [redacted], а распознанные секреты вырезаются всегда.
В облаке редакция включена всегда и отключить её нельзя. В установке на своих серверах администратор может выключить её серверным флагом на уровне проекта — если у вас on-prem, проверьте, что она включена.
Состав каждого поля события — какие данные собираются.
Сбор можно поставить в зависимость от согласия
У браузерного трекера есть режим, в котором до явного решения посетителя не
происходит ничего: атрибут data-consent="required" в теге подключения.
До получения согласия трекер:
- не создаёт ни анонимного, ни пользовательского идентификатора;
- не пишет в хранилище браузера;
- не отправляет ни одного запроса — ни события, ни запроса конфигурации;
- не загружает модули автосбора, записи сессий и диагностики.
Неизвестное значение атрибута трактуется как «согласия нет». Отзыв согласия прерывает уже начатые отправки, очищает очередь и удаляет идентификаторы ActionPulse из браузера.
Порядок подключения — согласие на сбор. Трекер не ставит cookie: подробности в cookie и хранилище браузера.
Данные субъекта можно удалить
В продукте есть механизм удаления данных конкретного человека по его user_id:
он удаляет события, атрибуты идентификации, связи идентификаторов и записи
сессий в границах проекта и подтверждает результат проверкой.
Два свойства, важные для процедуры ответа субъекту:
- Механизм не ограничен тарифом и работает даже тогда, когда у организации нет действующей подписки, а в on-prem — когда лицензия истекла и установка работает только для чтения.
- Есть честный перечень того, что остаётся: журналы аудита, транспортная очередь с ограниченным сроком, неперсональные агрегаты биллинга и резервные копии до истечения их срока.
Полная процедура, статусы и границы — удаление данных. Сроки всех слоёв хранения — сроки хранения.
В on-prem данные остаются в вашей инфраструктуре
В установке на своих серверах весь путь данных — приём событий, очередь, хранилище, отчёты, записи сессий — проходит внутри вашего контура. Проверяемые факты:
| Факт | Как устроено |
|---|---|
| Аналитические данные наружу не отправляются | в продукте нет пути, по которому события, свойства, идентификаторы или записи сессий уходили бы поставщику |
| Скрипт трекера отдаётся с вашего домена | входящий прокси установки маршрутизирует пути приёма на сервис приёма; сторонний CDN не требуется |
| Лицензия проверяется офлайн | подпись проверяется публичным ключом на месте; обращения к поставщику для активации нет |
| Необязательная телеметрия выключена по умолчанию | при выключенной телеметрии внешний HTTP-клиент не создаётся вовсе |
| Если телеметрию включили — отправляются только четыре поля | версия схемы, название продукта, псевдоним установки и версия; ни событий, ни пользователей, ни идентификаторов организации или лицензии, ни имени хоста |
| Определение страны — локальное | база соответствия задаётся администратором; если её нет, определение страны просто выключено |
Исходящие соединения делает только то, что настроили вы сами: отправка писем через ваш SMTP, доставка уведомлений на ваши webhook-адреса, импорт из внешнего источника — и телеметрия, если вы её включили. Ничего из этого не включено по умолчанию. Обзор установки — on-prem, параметры — настройка.
Чего продукт про себя не утверждает
Этот раздел так же важен, как предыдущий: если чего-то нет, лучше узнать это сейчас, а не в середине проверки.
| Вопрос | Ответ по репозиторию продукта |
|---|---|
| Соответствует ли ActionPulse требованиям 152-ФЗ | Нет такого утверждения. Наличие технических средств приватности и наличие установки на своих серверах сами по себе не подтверждают соответствие 152-ФЗ, GDPR или иному законодательству |
| Где физически размещены серверы облачной версии | в продукте это не заявлено — уточняйте у поставщика |
| Есть ли аттестации, сертификаты, заключения по защите информации | в продукте таких документов нет — уточняйте у поставщика |
| Подпишет ли поставщик поручение на обработку, соглашение о конфиденциальности или иной документ | это договорной вопрос вне продукта — уточняйте у поставщика |
| Кто выступает оператором и кто обработчиком | зависит от вашей схемы использования; правовые роли определяете вы с юристом |
| Есть ли готовая политика обработки персональных данных, которую можно опубликовать как есть | нет; продукт даёт описание своего поведения, а текст политики пишете вы |
В установке на своих серверах правовое основание, сроки ответа субъекту, состав обязательных журналов, срок хранения резервных копий и процедуру проверки исполнения определяет оператор установки, то есть вы.
Чеклист: как обрабатывать меньше персональных данных
Каждый пункт — реальная настройка продукта, а не пожелание.
- Идентификатор. В
user_idпередавайте внутренний идентификатор своей системы, а не адрес почты и не телефон. Это поле редакции не подлежит — что передали, то и сохранится. См. идентификацию. - Свойства событий. Не передавайте в свойствах имя, почту, телефон, номера
документов и адреса. Опишите ожидаемые свойства в реестре событий: свойство с
классификацией
forbiddenудаляется из сохранённого события, а свойствоpotential_piiпринудительно проходит проверку на персональные данные. См. реестр событий. - Согласие. Подключайте трекер с
data-consent="required"и вызывайте согласие из своей CMP. Доказательство согласия храните у себя. - Области страницы. Пометьте
data-pp-blockвсё, что не должно попадать ни в автосбор, ни в записи сессий: формы оплаты, персональные кабинеты, документы. Для исключения только из автосбора естьdata-pp-ignore. - Записи сессий. Оставьте строгий режим текста (он включён по умолчанию). Если записи не нужны — выключите их в Настройки → Сбор и приватность; если нужны редко — снизьте долю записываемых сессий. См. записи сессий.
- Формы. Если поведение форм вам не нужно, выключите его сбор и удалите уже собранное задачей удаления данных форм.
- Диагностика. Если сбор ошибок и метрик страниц включён, а вам он не нужен — выключите его на том же экране.
- Доступ. Записи сессий требуют роли
analystи выше, а настройки приватности и запуск удаления — ролиadminи выше, поэтому лишним людям достаточно ролиviewer. Учтите исключение: профиль человека открывается любому участнику проекта — ролью он не ограничен, только тарифом (Growth и Scale). Каждый просмотр записи сессии попадает в журнал аудита. См. команду и роли. - Срок хранения. Сверьте срок хранения событий и записей сессий с вашей политикой. Срок задаётся тарифом; произвольное значение не настраивается — сроки хранения.
- Проверка на практике. Отправьте тестовое событие и откройте его целиком:
значения
[redacted]показывают, что вы передали то, чего передавать не стоило. Затем один раз пройдите процедуру удаления данных субъекта на тестовом идентификаторе. - On-prem дополнительно. Убедитесь, что редакция персональных данных не отключена флагом установки, что телеметрия выключена (или что вы согласны с её четырьмя полями), и что в процедуру восстановления резервной копии внесён повтор запросов на удаление.
Оговорка
Эта страница описывает поведение продукта, подтверждённое его кодом, и границы этого поведения. Она не является юридической консультацией и не подтверждает соответствие вашей обработки данных требованиям 152-ФЗ, GDPR или иного законодательства. Правовое основание обработки, состав уведомлений и согласий, роли оператора и обработчика, сроки ответа субъектам и содержание договорных документов определяете вы вместе со своим юристом.