shopboard
Проект · требуется юридическая проверка

Ваши данные.
Понятные правила.

Объясняем, какие сведения нужны Shopboard, для чего они используются и как человек может запросить доступ, исправление или удаление. Финальная политика появится после утверждения оператора и инфраструктуры.

СТАТУСНа согласованииПОДГОТОВЛЕНА13 сентября 2026РАЗДЕЛОВ14КОНТАКТhello@shopboard.su
!

Это рабочий проект. В нём отражены механизмы текущего прототипа, но ещё не утверждены оператор, адреса хранения, перечень подрядчиков, сроки удаления и процедура обработки запросов субъектов данных.

Что заполнить →
КАРТА ДАННЫХ ПРОТОТИПА

Что сейчас обрабатывает Shopboard

Проверено по текущей реализации приложения. Перед production-запуском карту нужно дополнить инфраструктурой хостинга и подключёнными сервисами.

01АККАУНТ КОМАНДЫИмя, email, роль

Пароль хранится в виде стойкого хеша; сессия — по токену.

Доступ
02ПОКУПАТЕЛЬ И ЗАКАЗИмя, телефон, email, адрес

Также состав заказа, комментарий, получение и статус.

Продажа
03ДАННЫЕ МАГАЗИНАКаталог, склады, контакты

Товары, изображения, цены, остатки и настройки проекта.

Работа сервиса
04БРАУЗЕР И СЕССИЯCookie и локальное хранилище

Сессия панели, CSRF-токен, корзина и локальные настройки.

Необходимые
ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ · ПРОЕКТРедакция до юридической и инфраструктурной проверки
ПРОЕКТ ДЛЯ ЮРИДИЧЕСКОЙ ПРОВЕРКИ

Политика обработки
персональных данных Shopboard

Дата вступления в силу: [не утверждена]

Политика должна соответствовать реальным процессам. Нельзя публиковать обещание о месте хранения, сроках удаления или перечне подрядчиков, пока оно не подтверждено технически и организационно.

01 Общие положения

1.1. Настоящая политика описывает обработку персональных данных при посещении сайта shopboard.su, создании Аккаунта, использовании платформы Shopboard, обращении в поддержку и оформлении заказов на созданных с её помощью витринах.

1.2. Политика применяется к данным, которые обрабатывает [полное наименование оператора], далее — «Оператор». Реквизиты и контакты должны быть заполнены в разделе 14 до введения документа в действие.

1.3. Отдельные владельцы магазинов самостоятельно определяют цели обработки данных своих покупателей. Роли Shopboard и владельца магазина описаны в разделе 2.

02 Роли сторон

SHOPBOARD КАК ОПЕРАТОРАккаунт и отношения с пользователем платформы

Регистрация, безопасность, оплата тарифа, поддержка и юридические уведомления.

SHOPBOARD КАК ОБРАБОТЧИКДанные покупателей магазина

Обрабатываются по поручению владельца магазина для создания и выполнения заказов.

ВЛАДЕЛЕЦ МАГАЗИНАОпределяет цели продажи

Настраивает витрину, тексты согласий, состав полей и отвечает на запросы своих покупателей.

2.1. До production-запуска эти роли необходимо закрепить в оферте и поручении на обработку персональных данных.

03 Категории обрабатываемых данных

КатегорияПримерыГде возникает
Идентификационные

Имя, фамилия, организация, роль сотрудника

Аккаунт и команда
Контактные

Email, телефон, адрес доставки

Аккаунт, обращение, заказ
Коммерческие

Состав, сумма, статус, способ оплаты и получения заказа

Checkout и CMS
Данные проекта

Контакты магазина, адреса складов, каталог и изображения

Настройки владельца
Безопасность

Хеш пароля, хеш токена сессии, CSRF-токен, время входа

Авторизация
Технические

IP-адрес, user-agent, URL и время запроса — если фиксируются инфраструктурой

Журналы сервера и хостинга

3.1. Shopboard не должен запрашивать специальные категории данных, если отдельный сценарий и правовое основание для этого не утверждены.

04 Цели и правовые основания

Создание и защита АккаунтаЗаключение и исполнение договора; законный интерес в безопасности
Работа каталога, заказов и командыИсполнение договора с пользователем платформы
Ответ на обращениеДействия по запросу человека и исполнение договора
Учёт платежей и документовИсполнение договора и обязанности, установленные законом
Продуктовая аналитика и улучшение[Определить инструменты, объём и основание после аудита]
Маркетинговые сообщенияТолько при отдельном согласии и с возможностью отказаться

4.1. Для каждой цели Оператор использует минимально необходимый состав данных и не применяет данные для несовместимых целей без нового основания.

05 Источники данных

5.1. Данные поступают непосредственно от человека при регистрации, входе, заполнении формы, оформлении заказа или обращении в поддержку.

5.2. Владелец магазина и его сотрудники загружают товарные данные, настройки проекта и сведения о покупателях, полученные через витрину или законно перенесённые из другой системы.

5.3. Технические сведения могут автоматически формироваться браузером, сервером и средствами защиты. Фактический перечень журналов необходимо утвердить с провайдером production-инфраструктуры.

06 Cookie и хранилище браузера

6.1. В текущем коде презентационного сайта не обнаружены рекламные cookie. После подключения аналитики или рекламы таблица должна быть обновлена, а для необязательных технологий — реализован корректный механизм выбора.

07 Данные покупателей интернет-магазина

7.1. При оформлении заказа витрина может передавать имя, телефон, email, адрес доставки, комментарий, состав заказа, выбранные способы оплаты и получения.

7.2. Владелец магазина определяет обязательность полей, размещает сведения о себе и предоставляет покупателю собственную политику и необходимые согласия.

7.3. Shopboard обрабатывает эти данные по документированному поручению владельца магазина: хранит заказ, показывает его уполномоченным сотрудникам и передаёт согласованным интеграциям.

7.4. Данные банковской карты не должны поступать на сервер Shopboard, если платёж выполняется на защищённой странице платёжного партнёра. Фактический платёжный сценарий необходимо проверить до запуска.

08 Получатели и обработчики

8.1. Доступ внутри Shopboard получают только сотрудники и подрядчики, которым он нужен для работы, поддержки, безопасности или выполнения юридических обязанностей.

8.2. Возможные категории внешних получателей: хостинг и база данных, почтовая доставка, платёжные сервисы, службы доставки, аналитика, техническая поддержка и государственные органы в предусмотренных законом случаях.

ДО ПУБЛИКАЦИИ ДОБАВИТЬ РЕЕСТР

[Провайдер][функция][страна и адрес обработки]

[Провайдер][функция][страна и адрес обработки]

[Провайдер][функция][страна и адрес обработки]

09 Трансграничная передача

9.1. До использования сервиса, который обрабатывает данные за пределами Российской Федерации, Оператор определяет страну, основание, объём данных и выполняет предусмотренные законом действия.

9.2. Текущий production-контур и все подключаемые сервисы должны быть инвентаризированы. Статус трансграничной передачи: [не определён до выбора инфраструктуры].

10 Сроки хранения и удаление

Активный аккаунтПока действует договор

Профиль, проекты и настройки, необходимые для оказания сервиса.

СессияДо 12 часов

После истечения или выхода токен перестаёт давать доступ.

Заказы и документы[Утвердить срок]

С учётом поручения владельца магазина и обязательных сроков учёта.

Резервные копии[Утвердить цикл]

Описать срок ротации и момент окончательного удаления.

10.1. После достижения цели данные удаляются или обезличиваются, если дальнейшее хранение не требуется законом, договором или для разрешения обоснованного спора.

11 Безопасность

11.1. В текущей реализации используются хеширование паролей, хранение хеша сессионного токена, HttpOnly-cookie, CSRF-защита, разграничение ролей, ограничение попыток входа и защитные HTTP-заголовки.

11.2. В production сессионная cookie передаётся с атрибутом Secure. Доступ владельца, менеджера и склада разделяется по полномочиям.

11.3. До запуска необходимо утвердить резервное копирование, управление доступами персонала, журналирование действий, реагирование на инциденты и порядок уведомления затронутых лиц и органов.

Хеширование паролей Ролевой доступ CSRF-защита Защищённая cookie Регламент инцидентов Production-аудит

12 Права человека

12.1. Человек вправе получить сведения об обработке своих данных, потребовать уточнения, блокирования или удаления в предусмотренных законом случаях, отозвать согласие и возразить против обработки, основанной на законном интересе.

12.2. Отзыв согласия не делает незаконной обработку, выполненную до его получения, и не прекращает обработку, для которой существует иное законное основание.

12.3. Если запрос относится к заказу конкретного магазина, Shopboard может направить его владельцу этого магазина или помочь определить ответственного оператора.

13 Запросы, исправление и удаление

13.1. Запрос можно направить на hello@shopboard.su с темой «Запрос субъекта персональных данных».

13.2. Для защиты от раскрытия третьему лицу Оператор вправе запросить сведения, разумно необходимые для подтверждения личности и связи с данными.

13.3. Процедура должна фиксировать дату получения, ответственного, результат проверки, выполненное действие и срок ответа: [утвердить регламент и срок].

ЧТО УКАЗАТЬ В ЗАПРОСЕ
  • Имя и контакт для ответа
  • Аккаунт или магазин, к которому относится запрос
  • Суть требования и известные категории данных
  • Информацию, позволяющую подтвердить принадлежность данных
Подготовить письмо

14 Оператор, контакты и изменения

Оператор[Полное наименование]

ИНН / КПП или ОГРНИП[Заполнить]

Адрес оператора[Заполнить]

Email по вопросам данных[Утвердить; временно hello@shopboard.su]

Адрес политикиshopboard.su/privacy-policy/

Дата вступления в силу[Не утверждена]

14.1. Новая редакция публикуется на этой странице с датой вступления в силу. При существенном изменении целей или способов обработки Оператор уведомляет затронутых пользователей понятным способом.

ДО ВВЕДЕНИЯ В ДЕЙСТВИЕ
  • Назначить оператора и заполнить реквизиты
  • Провести реестр процессов, систем и подрядчиков
  • Утвердить основания и сроки по каждой категории
  • Оформить поручение для данных покупателей
  • Проверить локализацию и возможную трансграничную передачу
  • Внедрить процедуру запросов и реагирования на инциденты