К содержанию
ActionPulse

Обработка персональных данных и 152-ФЗ

Что в ActionPulse подтверждено кодом продукта при работе с персональными данными, чего продукт про себя не утверждает и что настроить, чтобы обрабатывать меньше персональных данных.

Кому
Юристам и тем, кто оформляет обработку персональных данных
Проверено
На этой странице

Эта страница разделяет два разных вида утверждений, которые в маркетинговых текстах обычно смешивают.

  • Технические факты — поведение продукта, подтверждённое его кодом. Их можно проверить и на них можно ссылаться в описании процессов обработки.
  • Правовая оценка — вывод о том, соответствует ли ваша обработка требованиям закона. Её делаете вы и ваш юрист, исходя из состава данных, целей, правового основания и договорной схемы. Продукт такой вывод за вас не делает и не подтверждает.

Ниже — только первое, плюс честный перечень того, чего в продукте нет и что нужно уточнять у поставщика.

Технические факты: что подтверждено кодом

Продукт может работать без персональных данных

ActionPulse строит отчёты на псевдонимных идентификаторах. Из данных о человеке событию обязателен ровно один идентификатор актора — либо ваш user_id, либо анонимный идентификатор, который трекер создаёт сам. Ни имени, ни почты, ни телефона для работы отчётов не требуется.

Что продукт не сохраняет даже когда данные к нему приходят:

Данные Что происходит
IP-адрес посетителя используется только для определения страны и не сохраняется; в хранилище попадает код страны
Строка User-Agent разбирается на тип устройства, ОС и браузер; исходная строка не сохраняется
Значения полей форм, нажатия клавиш не собираются в принципе; свойства с содержимым поля запрещены на уровне платформы
Текст страницы в записях сессий в строгом режиме, включённом по умолчанию, маскируется целиком
Содержимое canvas, встроенные изображения, шрифты, кросс-доменные фреймы, консоль, сетевые запросы в записи сессий не попадают вовсе

Дополнительно на приёме работает автоматическая редакция: значения, похожие на адрес почты, российский номер телефона или российский паспорт, целиком заменяются на [redacted], а распознанные секреты вырезаются всегда.

В облаке редакция включена всегда и отключить её нельзя. В установке на своих серверах администратор может выключить её серверным флагом на уровне проекта — если у вас on-prem, проверьте, что она включена.

Состав каждого поля события — какие данные собираются.

Сбор можно поставить в зависимость от согласия

У браузерного трекера есть режим, в котором до явного решения посетителя не происходит ничего: атрибут data-consent="required" в теге подключения.

До получения согласия трекер:

  • не создаёт ни анонимного, ни пользовательского идентификатора;
  • не пишет в хранилище браузера;
  • не отправляет ни одного запроса — ни события, ни запроса конфигурации;
  • не загружает модули автосбора, записи сессий и диагностики.

Неизвестное значение атрибута трактуется как «согласия нет». Отзыв согласия прерывает уже начатые отправки, очищает очередь и удаляет идентификаторы ActionPulse из браузера.

Порядок подключения — согласие на сбор. Трекер не ставит cookie: подробности в cookie и хранилище браузера.

Данные субъекта можно удалить

В продукте есть механизм удаления данных конкретного человека по его user_id: он удаляет события, атрибуты идентификации, связи идентификаторов и записи сессий в границах проекта и подтверждает результат проверкой.

Два свойства, важные для процедуры ответа субъекту:

  1. Механизм не ограничен тарифом и работает даже тогда, когда у организации нет действующей подписки, а в on-prem — когда лицензия истекла и установка работает только для чтения.
  2. Есть честный перечень того, что остаётся: журналы аудита, транспортная очередь с ограниченным сроком, неперсональные агрегаты биллинга и резервные копии до истечения их срока.

Полная процедура, статусы и границы — удаление данных. Сроки всех слоёв хранения — сроки хранения.

В on-prem данные остаются в вашей инфраструктуре

В установке на своих серверах весь путь данных — приём событий, очередь, хранилище, отчёты, записи сессий — проходит внутри вашего контура. Проверяемые факты:

Факт Как устроено
Аналитические данные наружу не отправляются в продукте нет пути, по которому события, свойства, идентификаторы или записи сессий уходили бы поставщику
Скрипт трекера отдаётся с вашего домена входящий прокси установки маршрутизирует пути приёма на сервис приёма; сторонний CDN не требуется
Лицензия проверяется офлайн подпись проверяется публичным ключом на месте; обращения к поставщику для активации нет
Необязательная телеметрия выключена по умолчанию при выключенной телеметрии внешний HTTP-клиент не создаётся вовсе
Если телеметрию включили — отправляются только четыре поля версия схемы, название продукта, псевдоним установки и версия; ни событий, ни пользователей, ни идентификаторов организации или лицензии, ни имени хоста
Определение страны — локальное база соответствия задаётся администратором; если её нет, определение страны просто выключено

Исходящие соединения делает только то, что настроили вы сами: отправка писем через ваш SMTP, доставка уведомлений на ваши webhook-адреса, импорт из внешнего источника — и телеметрия, если вы её включили. Ничего из этого не включено по умолчанию. Обзор установки — on-prem, параметры — настройка.

Чего продукт про себя не утверждает

Этот раздел так же важен, как предыдущий: если чего-то нет, лучше узнать это сейчас, а не в середине проверки.

Вопрос Ответ по репозиторию продукта
Соответствует ли ActionPulse требованиям 152-ФЗ Нет такого утверждения. Наличие технических средств приватности и наличие установки на своих серверах сами по себе не подтверждают соответствие 152-ФЗ, GDPR или иному законодательству
Где физически размещены серверы облачной версии в продукте это не заявлено — уточняйте у поставщика
Есть ли аттестации, сертификаты, заключения по защите информации в продукте таких документов нет — уточняйте у поставщика
Подпишет ли поставщик поручение на обработку, соглашение о конфиденциальности или иной документ это договорной вопрос вне продукта — уточняйте у поставщика
Кто выступает оператором и кто обработчиком зависит от вашей схемы использования; правовые роли определяете вы с юристом
Есть ли готовая политика обработки персональных данных, которую можно опубликовать как есть нет; продукт даёт описание своего поведения, а текст политики пишете вы

В установке на своих серверах правовое основание, сроки ответа субъекту, состав обязательных журналов, срок хранения резервных копий и процедуру проверки исполнения определяет оператор установки, то есть вы.

Чеклист: как обрабатывать меньше персональных данных

Каждый пункт — реальная настройка продукта, а не пожелание.

  1. Идентификатор. В user_id передавайте внутренний идентификатор своей системы, а не адрес почты и не телефон. Это поле редакции не подлежит — что передали, то и сохранится. См. идентификацию.
  2. Свойства событий. Не передавайте в свойствах имя, почту, телефон, номера документов и адреса. Опишите ожидаемые свойства в реестре событий: свойство с классификацией forbidden удаляется из сохранённого события, а свойство potential_pii принудительно проходит проверку на персональные данные. См. реестр событий.
  3. Согласие. Подключайте трекер с data-consent="required" и вызывайте согласие из своей CMP. Доказательство согласия храните у себя.
  4. Области страницы. Пометьте data-pp-block всё, что не должно попадать ни в автосбор, ни в записи сессий: формы оплаты, персональные кабинеты, документы. Для исключения только из автосбора есть data-pp-ignore.
  5. Записи сессий. Оставьте строгий режим текста (он включён по умолчанию). Если записи не нужны — выключите их в Настройки → Сбор и приватность; если нужны редко — снизьте долю записываемых сессий. См. записи сессий.
  6. Формы. Если поведение форм вам не нужно, выключите его сбор и удалите уже собранное задачей удаления данных форм.
  7. Диагностика. Если сбор ошибок и метрик страниц включён, а вам он не нужен — выключите его на том же экране.
  8. Доступ. Записи сессий требуют роли analyst и выше, а настройки приватности и запуск удаления — роли admin и выше, поэтому лишним людям достаточно роли viewer. Учтите исключение: профиль человека открывается любому участнику проекта — ролью он не ограничен, только тарифом (Growth и Scale). Каждый просмотр записи сессии попадает в журнал аудита. См. команду и роли.
  9. Срок хранения. Сверьте срок хранения событий и записей сессий с вашей политикой. Срок задаётся тарифом; произвольное значение не настраивается — сроки хранения.
  10. Проверка на практике. Отправьте тестовое событие и откройте его целиком: значения [redacted] показывают, что вы передали то, чего передавать не стоило. Затем один раз пройдите процедуру удаления данных субъекта на тестовом идентификаторе.
  11. On-prem дополнительно. Убедитесь, что редакция персональных данных не отключена флагом установки, что телеметрия выключена (или что вы согласны с её четырьмя полями), и что в процедуру восстановления резервной копии внесён повтор запросов на удаление.

Оговорка

Эта страница описывает поведение продукта, подтверждённое его кодом, и границы этого поведения. Она не является юридической консультацией и не подтверждает соответствие вашей обработки данных требованиям 152-ФЗ, GDPR или иного законодательства. Правовое основание обработки, состав уведомлений и согласий, роли оператора и обработчика, сроки ответа субъектам и содержание договорных документов определяете вы вместе со своим юристом.