Подайте заявку на ранний доступ

Укажите имя, а также email или номер телефона. Мы отправим Вам информацию о доступе к Tajo.

На этой странице

Защита данных и конфиденциальность

В этом документе описано, как Tajo обрабатывает персональные данные клиентов продавцов, потенциальных клиентов и посетителей сайтов продавцов. Наш подход к защите данных обеспечивает соответствие требованиям GDPR, CCPA и других международных норм о конфиденциальности.

Цель обработки и минимизация данных

Обрабатываете ли вы минимальный объём персональных данных, необходимый для пользы продавцам?

Да. Tajo обрабатывает только те персональные данные, которые необходимы, чтобы:

  • Синхронизировать сведения о клиентах с Brevo для автоматизации маркетинга
  • Обеспечить работу программы лояльности
  • Отслеживать заказы клиентов и их вовлечённость
  • Предоставить возможности многоканальной коммуникации

К персональным данным относятся сведения, которые позволяют идентифицировать конкретного человека (имя, адрес email) или могут быть связаны с конкретным человеком (сумма заказа, идентификатор клиента).

Сообщаете ли вы продавцам, какие персональные данные вы обрабатываете и с какими целями?

Да. Мы обеспечиваем полную прозрачность за счёт:

  • Соглашения об обработке данных (DPA), которое чётко определяет все категории обрабатываемых данных
  • Документации, точно описывающей, какие данные синхронизируются с Brevo
  • Понятной документации API, где указаны все передаваемые поля данных
  • Прозрачности процессов синхронизации данных в реальном времени

Ограничиваете ли вы использование персональных данных этой целью?

Да. Tajo использует персональные данные строго только для:

  • Предоставления основных услуг платформы, описанных в наших Условиях обслуживания
  • Синхронизации данных клиентов с Brevo для автоматизации маркетинга
  • Работы программ лояльности и функций взаимодействия с клиентами
  • Формирования аналитики и выводов для продавцов

Мы не используем данные клиентов ни для каких целей помимо явно заявленных и согласованных.

Согласие и правовое основание

Заключаете ли вы с продавцами соглашения о конфиденциальности и защите данных?

Да. Каждый продавец обязан принять:

  • Условия обслуживания, регулирующие использование платформы Tajo
  • Соглашение об обработке данных (DPA), определяющее нашу роль обработчика данных
  • Политику конфиденциальности, описывающую наши практики работы с данными

Эти соглашения устанавливают, что:

  • Tajo выступает Обработчиком данных клиентов продавца
  • Продавцы выступают Контролёрами и отвечают за получение надлежащего согласия
  • Обе стороны несут чёткие обязательства в отношении защиты данных

Соблюдаете ли вы и применяете ли решения клиентов о согласии?

Да. Tajo соблюдает согласие клиентов за счёт:

  • Автоматической обработки запросов на отписку, поступающих из Brevo
  • Синхронизации настроек согласия в реальном времени
  • Блокировки сообщений клиентам, которые отказались от рассылок
  • Соблюдения предпочтений клиента во всех каналах (email, СМС, WhatsApp)

Когда клиент отписывается или отзывает согласие, Tajo немедленно:

  1. Синхронизирует эту настройку с Brevo
  2. Предотвращает дальнейшие маркетинговые сообщения
  3. Сохраняет журналы аудита изменений согласия

Соблюдаете ли вы и применяете ли решения клиентов об отказе от продажи их данных?

Да. Tajo не продаёт данные клиентов ни при каких обстоятельствах. Мы:

  • Никогда не передаём персональные данные третьим лицам в коммерческих целях
  • Передаём данные только в Brevo в рамках основной функциональности платформы
  • Соблюдаем требования CCPA «Do Not Sell My Personal Information»
  • Публикуем однозначные заявления о том, что продажа данных не осуществляется

Если вы используете персональные данные для автоматизированного принятия решений и такие решения могут иметь юридические или существенные последствия, могут ли клиенты от этого отказаться?

Неприменимо. Tajo не осуществляет автоматизированное принятие решений, которое имеет юридические или сопоставимо существенные последствия для физических лиц. Платформа предоставляет:

  • Автоматизацию маркетинга (от которой клиент может полностью отказаться)
  • Управление программой лояльности (которым управляет продавец)
  • Сегментацию клиентов (только для использования продавцом)

Ни одна из этих активностей не является автоматизированным принятием решений с юридическими или существенными последствиями в значении статьи 22 GDPR.

Хранение и безопасность

Установлены ли у вас сроки хранения, гарантирующие, что персональные данные не хранятся дольше необходимого?

Да. Tajo применяет понятные политики хранения данных:

Данные активных клиентов:

  • Хранятся, пока аккаунт продавца активен
  • Используются для текущей синхронизации и работы платформы
  • Продавцы могут удалить данные клиентов в любой момент через интерфейс Tajo

Прекращение аккаунта:

  • Все данные клиентов удаляются в течение 90 дней после прекращения аккаунта
  • Продавцы могут запросить немедленное удаление данных при прекращении
  • Резервные копии очищаются в соответствии с нашим графиком хранения резервных копий (30 дней)

Хранение по закону:

  • Записи о транзакциях могут храниться дольше, если это требуется по закону (например, налоговая отчётность)
  • Для целей соблюдения законодательства сохраняется минимальный объём данных

Продавцы отвечают за:

  • Управление сроками хранения для собственных процессов обработки данных
  • Удаление данных клиентов, когда они больше не нужны
  • Соблюдение применимого законодательства о защите данных в своей юрисдикции

Шифруете ли вы данные при хранении и при передаче?

Да. Tajo применяет отраслевые стандарты шифрования:

При передаче:

  • TLS 1.3 для всех передач данных
  • Обязательный HTTPS для всего веб-трафика
  • Шифрованные API-подключения к Brevo
  • Закрепление сертификатов (certificate pinning) для мобильных приложений

При хранении:

  • Шифрование AES-256 для базы данных
  • Шифрованные резервные копии
  • Шифрованное файловое хранилище для любых загруженных документов
  • Шифрование на уровне базы данных для чувствительных полей (например, API-ключей)

Шифруете ли вы резервные копии данных?

Да. Все резервные копии шифруются:

  • Автоматические ежедневные резервные копии шифруются с помощью AES-256
  • Файлы резервных копий хранятся в зашифрованном виде
  • Безопасное управление ключами шифрования резервных копий
  • Регулярные тесты восстановления для проверки целостности

Разделяете ли вы тестовые и рабочие данные?

Да. Tajo поддерживает строгое разделение:

  • Полностью раздельные рабочая и тестовая среды (среда разработки)
  • Рабочие данные не используются в тестовых средах
  • Тестовые данные обезличены и синтетические
  • Раздельные базы данных, серверы и средства контроля доступа
  • Разные API-ключи и учётные данные для каждой среды

Есть ли у вас стратегия предотвращения потери данных?

Да. Tajo реализует комплексное предотвращение потери данных:

Превентивные меры:

  • Автоматическое резервное копирование каждые 24 часа
  • Репликация базы данных в реальном времени
  • Избыточное хранение в нескольких зонах доступности
  • Контроль версий и отслеживание изменений

Обнаружение:

  • Автоматический мониторинг целостности данных
  • Выявление аномалий в нетипичных схемах доступа к данным
  • Регулярные аудиты безопасности и тестирование на проникновение
  • Автоматические оповещения о возможных утечках данных

Восстановление:

  • Возможность восстановления на момент времени
  • Задокументированные процедуры аварийного восстановления
  • Регулярные учения по аварийному восстановлению
  • RTO (целевое время восстановления): 4 часа
  • RPO (целевая точка восстановления): 24 часа

Контроль доступа

Ограничиваете ли вы доступ персонала к персональным данным клиентов?

Да. Доступ к данным клиентов строго контролируется:

Принципы доступа:

  • Принцип минимальных привилегий
  • Ролевая модель доступа (RBAC)
  • Доступ только по служебной необходимости
  • Регулярные проверки прав доступа (ежеквартально)

Уровни доступа:

  • Без доступа: у большинства сотрудников нет доступа к рабочим данным клиентов
  • Только чтение: сотрудники поддержки имеют ограниченный доступ на чтение с аудитом для диагностики
  • Административный: администраторы баз данных имеют расширенный доступ с подробным журналированием
  • Аварийный: процедуры break-glass только для критических инцидентов

Средства контроля:

  • Многофакторная аутентификация (MFA) обязательна для всех сотрудников
  • VPN обязателен для удалённого доступа
  • Список разрешённых IP-адресов для административного доступа
  • Тайм-ауты сессий и автоматические блокировки

Действуют ли у вас строгие требования к паролям сотрудников?

Да. Tajo применяет корпоративные политики паролей:

Требования:

  • Минимум 16 символов
  • Обязательны заглавные и строчные буквы, цифры и специальные символы
  • Запрещено повторное использование последних 12 паролей
  • Срок действия пароля: 90 дней
  • Блокировка аккаунта после 5 неудачных попыток

Дополнительная защита:

  • Многофакторная аутентификация (MFA) обязательна для всех сотрудников
  • Интеграция единого входа (SSO) с корпоративным поставщиком идентификации
  • Поддержка биометрической аутентификации
  • Менеджер паролей обязателен для всех сотрудников
  • Регулярное обучение по вопросам безопасности

Журналируете ли вы доступ к персональным данным?

Да. Ведётся полное журналирование аудита:

Журналируемые действия:

  • Все запросы к базе данных, обращающиеся к данным клиентов
  • Вызовы API к Brevo со сведениями о клиентах
  • Административный доступ к рабочим системам
  • Экспорт данных и массовые операции
  • Изменения конфигурации
  • Неудачные попытки аутентификации

Журнал содержит:

  • Метку времени доступа
  • Идентификатор пользователя
  • IP-адрес и местоположение
  • Выполненное действие
  • Данные, к которым был доступ (идентификаторы записей)
  • Статус выполнения (успех или отказ)

Управление журналами:

  • Журналы хранятся не менее 1 года
  • Шифрованное хранение журналов
  • Система журналирования, защищённая от подделки
  • Регулярный анализ журналов
  • Интеграция с SIEM для мониторинга в реальном времени
  • Автоматические оповещения о подозрительной активности

Есть ли у вас политика реагирования на инциденты безопасности?

Да. В Tajo действует комплексный план реагирования на инциденты безопасности:

Обнаружение и оценка:

  • Круглосуточный мониторинг безопасности
  • Автоматическое обнаружение угроз
  • Классификация инцидентов по степени критичности
  • Первичная оценка в течение 1 часа

Команда реагирования:

  • Выделенная команда реагирования на инциденты безопасности
  • Понятные процедуры эскалации
  • Определённые роли и зоны ответственности
  • Привлечённые на постоянной основе внешние эксперты по безопасности

Процедуры реагирования:

  1. Локализация: немедленная изоляция затронутых систем
  2. Расследование: криминалистический анализ для определения масштаба и причины
  3. Устранение: ликвидация угрозы и закрытие уязвимостей
  4. Восстановление: возврат систем в строй и проверка безопасности
  5. Уведомление: информирование затронутых сторон в соответствии с законом
  6. Разбор после инцидента: фиксация извлечённых уроков и улучшение процессов

Сроки уведомления:

  • Продавцы уведомляются в течение 72 часов после подтверждения утечки данных
  • Регулирующие органы уведомляются в соответствии с применимым правом (например, требование GDPR о 72 часах)
  • Затронутые лица уведомляются при высоком риске для их прав

Документирование:

  • Все инциденты подробно документируются
  • Ежегодные отчёты об инцидентах безопасности
  • Регулярное обучение и штабные учения
  • Постоянное совершенствование процедур реагирования

Соглашение об обработке данных (DPA)

Tajo работает на основании комплексного Соглашения об обработке данных, отвечающего требованиям статьи 28 GDPR. Ключевые элементы:

Роли и зоны ответственности

  • Tajo выступает Обработчиком данных клиентов продавца
  • Продавцы выступают Контролёрами и отвечают за:
    • Получение надлежащего согласия от клиентов
    • Предоставление уведомлений о конфиденциальности
    • Обработку запросов на реализацию прав субъектов данных
    • Определение целей и способов обработки

Детали обработки

Цель: предоставление услуг платформы Tajo, включая:

  • Синхронизацию данных клиентов с Brevo
  • Управление программой лояльности
  • Многоканальную автоматизацию маркетинга
  • Аналитику и отчётность

Категории данных:

  • Контактные данные (имя, email, телефон)
  • История заказов и данные о транзакциях
  • Предпочтения клиентов и статус согласия
  • Поведенческие данные (клики, открытия, вовлечённость)
  • Данные программы лояльности (баллы, уровни, вознаграждения)

Субъекты данных:

  • Клиенты продавца
  • Посетители сайта
  • Подписчики рассылки
  • Участники программы лояльности

Субобработчики

Tajo привлекает следующих субобработчиков:

СубобработчикУслугаРасположениеГарантии
BrevoПлатформа email/SMS/WhatsAppФранция (ЕС)Соответствие GDPR, Стандартные договорные условия
AWSОблачная инфраструктураРегионы ЕССоответствие GDPR, EU-US Data Privacy Framework
CloudflareCDN и безопасностьГлобальноСтандартные договорные условия, локализация данных

Уведомление об изменениях:

  • Продавцы уведомляются за 30 дней до привлечения новых субобработчиков
  • Право возразить против новых субобработчиков
  • Альтернативные решения или право на расторжение при обоснованном возражении

Права субъектов данных

Tajo помогает продавцам обеспечивать права субъектов данных:

Поддерживаемые права:

  • Право на доступ
  • Право на исправление
  • Право на удаление («право быть забытым»)
  • Право на переносимость данных
  • Право на возражение
  • Право на ограничение обработки

Обработка запросов:

  • Продавцы могут экспортировать данные клиентов в любой момент
  • Удаление данных клиентов доступно через интерфейс Tajo
  • Эндпоинты API для автоматизированного управления данными
  • Ответ на запросы субъектов данных в течение 5 рабочих дней

Меры безопасности

Полный перечень мер безопасности приведён в Приложении 4 к нашему DPA, включая:

  • Физический и логический контроль доступа
  • Шифрование при хранении и при передаче
  • Мониторинг безопасности и реагирование на инциденты
  • Регулярные аудиты безопасности и тестирование на проникновение
  • Обучение персонала и проверку кандидатов

Международная передача данных

Защита данных в ЕС:

  • Основное хранение данных в ЕС (Бельгия, Франция)
  • Стандартные договорные условия для любой передачи за пределы ЕС
  • Дополнительные меры, включая шифрование и контроль доступа
  • Сертификация по EU-US Data Privacy Framework, где применимо

Соответствие CCPA:

  • Чётко определённые отношения поставщика услуг
  • Отсутствие продажи или передачи персональных данных
  • Соблюдение прав на конфиденциальность в Калифорнии
  • Подписанное соглашение об обработке данных

Права на аудит

Продавцы имеют право:

  • Запросить документацию, подтверждающую соответствие Tajo требованиям
  • Ознакомиться с сертификатами безопасности и отчётами аудита
  • Проводить аудиты (с разумным предварительным уведомлением, не чаще одного раза в год)
  • Получать документацию по безопасности, включая отчёты SOC 2

Соответствие нормативным требованиям

GDPR (Общий регламент по защите данных)

Статус соответствия: полное соответствие

Ключевые элементы:

  • Действительное правовое основание для всех операций обработки
  • Соглашение об обработке данных со всеми продавцами
  • Проведённые оценки воздействия на защиту данных (DPIA)
  • Назначенный ответственный за защиту данных: [email protected]
  • Процедуры уведомления об утечках (72 часа)
  • Ведение реестра операций обработки
  • Принципы приватности по умолчанию и по замыслу

CCPA (Закон Калифорнии о конфиденциальности потребителей)

Статус соответствия: полное соответствие

Ключевые элементы:

  • Отношения поставщика услуг (данные не продаются)
  • Поддержка прав потребителей (доступ, удаление, отказ)
  • Раскрытие информации в политике конфиденциальности
  • Соблюдение требования «Do Not Sell My Personal Information»
  • Ежегодное обучение персонала по защите данных
  • Договорные обязательства перед продавцами

Директива NIS 2

Применимость: соответствие, где применимо

Меры кибербезопасности:

  • Внедрённая система управления рисками
  • Информирование CSIRT об инцидентах безопасности
  • Требования к безопасности цепочки поставок
  • Регулярные оценки безопасности
  • Планы непрерывности бизнеса и аварийного восстановления

DORA (Закон о цифровой операционной устойчивости)

Применимость: готовность для финансовых организаций, использующих Tajo

Элементы соответствия:

  • Система управления ИКТ-рисками
  • Процедуры уведомления об инцидентах
  • Тестирование цифровой операционной устойчивости
  • Управление рисками третьих сторон
  • Доступ регуляторов и права на аудит

Примечание: положения DORA применяются только к регулируемым финансовым организациям. Если ваша организация является финансовой и подпадает под DORA, обратитесь к нашей корпоративной команде за документацией о соответствии.

Контакты и поддержка

Ответственный за защиту данных

Email: [email protected] Роль: контроль соблюдения всех требований по защите данных

Команда безопасности

Email: [email protected] Роль: обработка инцидентов и запросов по безопасности

Поддержка продавцов

Email: [email protected] Сайт: https://tajo.io/support Роль: общая поддержка платформы и помощь пользователям

Сообщить об уязвимости

Email: [email protected] PGP-ключ: доступен по адресу https://tajo.io/security.txt

Мы приветствуем ответственное раскрытие уязвимостей и ведём программу вознаграждений за найденные ошибки для подходящих сообщений.

Дополнительные материалы

Версия документа

Версия: 1.0 Последнее обновление: январь 2025 года Следующий пересмотр: июль 2025 года

Этот документ регулярно пересматривается и обновляется, чтобы обеспечивать неизменное соответствие меняющимся требованиям по защите данных и передовым отраслевым практикам.

Подайте заявку на ранний доступ

Укажите имя, а также email или номер телефона. Мы отправим Вам информацию о доступе к Tajo.

определим автоматически
AI-ассистент

Привет! Спрашивайте меня о документации.