GrafikGrafik

Политика конфиденциальности

ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ И ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Платформы «Grafik.by»

Дата вступления в силу: «20» июля 2026 года

Место издания: г. Минск, Республика Беларусь

1. Общие положения


1.1. Настоящий документ одновременно является Политикой конфиденциальности и Политикой обработки персональных данных (далее — Политика) Платформы «Grafik.by».

1.2. Политика разработана в соответствии с Законом Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» (далее — Закон № 99-З) и определяет порядок обработки персональных данных, меры по обеспечению их безопасности, права субъектов персональных данных, а также порядок использования файлов cookie и иных технологий веб-отслеживания.

1.3. Оператором персональных данных в отношении данных Специалистов (пользователей Платформы) является Индивидуальный предприниматель Винтергрин Андрей Александрович (далее — Оператор / Администрация Платформы).

1.4. В отношении персональных данных Клиентов Специалистов (конечных пользователей, записывающихся на приём): Специалист является самостоятельным Оператором, а Администрация Платформы выступает в роли Уполномоченного лица (обработчика) на основании договора-поручения, заключаемого путём акцепта Публичной оферты.

1.5. Политика действует в отношении всей информации, которую Оператор может получить о Специалистах, Клиентах и посетителях при использовании интернет-сервиса (SaaS-платформы) Grafik.by, расположенного по адресу https://grafik.by.

1.6. При осуществлении расчетов и оплате Тарифов на Сайте Оператор поручает обработку персональных данных Пользователей уполномоченному лицу — ООО «ИКомЧардж» (процессинговый сервис bePaid) на основании заключенного договора.

2. Роли и архитектура обработки данных (SSOT и сквозное шифрование)


2.1. Платформа Grafik.by функционирует по принципу Единого источника истины (SSOT), интегрируясь с внешними календарными сервисами Специалистов (Google Calendar, Яндекс.Календарь). Календарь внешней системы признаётся финальным реестром подтверждённых событий.

2.2. Платформа осуществляет временное техническое кеширование и синхронизацию данных о временных интервалах (слотах) и записях и не осуществляет постоянное накопление или ведение медицинских, психологических или иных карт пациентов/клиентов.

2.3. Персональные данные Клиентов (имя, email, телефон) при поступлении в систему автоматически шифруются на уровне программного обеспечения по алгоритму AES-256-GCM с использованием уникального криптографического ключа Специалиста. В центральной базе данных Оператора персональные данные в открытом виде не хранятся.

2.4. Уникальный ключ дешифрования создаётся на стороне Специалиста и находится исключительно в его ведении. Администрация Платформы не имеет доступа к ключу дешифрования и технически не может ознакомиться с открытым текстом персональных данных Клиентов.

3. Цели, сроки обработки данных и последствия отказа в согласии


Категория субъектаСостав обрабатываемых данныхЦель обработкиСрок храненияЮридические последствия отказа
СпециалистыФИО, адрес электронной почты, контактный телефон, платёжные реквизиты, токены доступа к Google/Yandex API.Регистрация аккаунта, обеспечение работы личного кабинета и синхронизации календарей.В течение срока действия договора (подписки) плюс 3 года после его расторжения согласно налоговому законодательству РБ.Невозможность зарегистрировать учётную запись, использовать Платформу и автоматизировать расписание.
Клиенты СпециалистовИмя (псевдоним), адрес электронной почты, контактный телефон, выбранное время и формат сессии. Размещаются в БД исключительно в зашифрованном виде (AES-256).Обеспечение технической возможности онлайн-записи и бронирования слотов времени.Временное техническое кэширование: не более 3 месяцев после даты проведения запланированной сессии.Невозможность осуществить автоматическое онлайн-бронирование через персональный виджет.
Посетители сайтаIP-адрес, технические данные файлов cookie, сведения о браузере и типе устройства.Анализ корректности работы веб-интерфейса, предотвращение кибератак, улучшение юзабилити платформы.До 1 года с момента фиксации технического лога.Ограничение корректности отображения некоторых интерактивных элементов интерфейса.

4. Трансграничная передача данных и интеграция с внешними API


4.1. При активации Специалистом функции синхронизации с внешним сервисом Google Calendar (Google LLC, США), а также при отправке транзакционных уведомлений через внешние шлюзы, технические токены, метаданные бронирования и контактные данные передаются в информационные системы, расположенные в том числе на территории Соединённых Штатов Америки (США).

4.2. США включены в перечень государств, на территории которых не обеспечивается надлежащий уровень защиты прав субъектов персональных данных с точки зрения Национального центра защиты персональных данных Республики Беларусь (НЦЗПД).

4.3. Активируя интеграцию с Google Calendar в настройках личного кабинета, Специалист выражает своё явное, свободное и информированное согласие на трансграничную передачу данных в США, а также подтверждает, что ознакомлен со следующими рисками:

  • Отсутствие в применимом законодательстве США аналогичных Закону № 99-З жёстких ограничений и контроля за обработкой данных;
  • Риск доступа к данным со стороны третьих лиц (включая государственные органы) в рамках упрощённых процедур безопасности США;
  • Ограниченные возможности по реализации права на отзыв согласия или удаление данных в рамках иностранных ИТ-систем.

4.4. Администрация Платформы использует доступ к Google Calendar исключительно для технической синхронизации занятости и создания событий по запросу Специалиста. Данные Клиентов не передаются Google в открытом виде; используются только обезличенные технические метаданные и зашифрованные идентификаторы.

4.5. Использование данных Google API (Google API Services User Data Policy): Платформа Grafik.by использует и передает во внешние системы информацию, полученную от Google API, в строгом соответствии с Политикой в отношении данных пользователей служб Google API (Google API Services User Data Policy) (https://developers.google.com/terms/api-services-user-data-policy), включая требования к Ограниченному использованию (Limited Use requirements). Мы не используем данные Google Calendar для показа рекламы и не передаем их третьим лицам за исключением случаев, необходимых для обеспечения технической синхронизации расписания Специалиста.

4.6. Поручение обработки персональных данных Уполномоченному лицу (платежному сервису):
4.6.1. На основании заключенного договора Оператор поручает обработку персональных данных Пользователей при проведении безналичных платежей банковскими картами следующему Уполномоченному лицу:

  • Наименование: Общество с ограниченной ответственностью «ИКомЧардж» (ООО «ИКомЧардж»);
  • УНП: 191670289;
  • Место нахождения: Республика Беларусь, 220089, г. Минск, пр. Дзержинского, 104, офис 1801;
  • Цель обработки: обеспечение технической возможности проведения безналичных платежей с использованием банковских карт, проведение антифрод-мониторинга, отправка электронного карт-чека (квитанции) на e-mail Пользователя;
  • Состав данных: имя и фамилия плательщика, e-mail, номер телефона, ID-заказа, дата и сумма платежа, технические атрибуты транзакции. Примечание: ввод реквизитов карты (номер, CVC/CVV) осуществляется напрямую на защищенной платежной странице ООО «ИКомЧардж», Оператор эти данные не собирает и не хранит;
  • Перечень действий Уполномоченного лица: сбор, систематизация, накопление, хранение, использование, предоставление, удаление персональных данных;
  • Срок обработки: 5 (пять) лет с момента осуществления платежа (в соответствии с законодательством Республики Беларусь о бухгалтерском учете и налогообложении).

5. Обеспечение информационной безопасности и криптографическая защита


5.1. Оператор осуществляет правовые, организационные и технические меры по защите персональных данных от несанкционированного или случайного доступа, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий в соответствии со ст. 17 Закона № 99-З.

5.2. Безопасность данных обеспечивается механизмами строгого логического разделения уровней доступа (multi-tenancy isolation), криптографическим хешированием паролей доступа, применением защищённых каналов связи (протоколы TLS/HTTPS) при любой сетевой передаче пакетов.

5.3. Защита конфиденциальных данных клиентов базируется на алгоритмах сквозного симметричного шифрования СУБД на лету (AES-256-GCM). Физическое размещение серверов баз данных, содержащих информацию граждан Республики Беларусь, осуществляется строго на мощностях сертифицированных дата-центров внутри территории РБ в соответствии с Указом Президента РБ № 60.

6. Права субъектов персональных данных и порядок их реализации


6.1. В соответствии с Законом № 99-З каждый субъект персональных данных имеет право:

  • В любое время без объяснения причин отозвать своё согласие (ст. 10);
  • Получить информацию, касающуюся обработки своих персональных данных (ст. 11);
  • Требовать внесения изменений в свои данные в случае их неполноты или неточности (ст. 12);
  • Требовать прекращения обработки и (или) удаления данных при отсутствии законных оснований для их дальнейшего хранения (ст. 13);
  • Обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных (НЦЗПД).

6.2. Сроки исполнения. Рассмотрение заявлений субъектов и внесение изменений, блокирование либо окончательное удаление данных из систем осуществляется Оператором в течение 15 дней с момента получения официального запроса.

6.3. Для реализации указанных прав заявление направляется Оператору в письменной форме (почтовым отправлением) либо в виде электронного документа, подписанного электронной цифровой подписью (ЭЦП), на адрес электронной почты privacy@grafik.by. Заявление должно содержать: ФИО, адрес, дату рождения, суть требования и личную подпись (либо ЭЦП).

7. Использование технологий веб-отслеживания (файлы cookie)


7.1. Платформа использует файлы cookie (маленькие текстовые файлы, размещаемые на устройстве пользователя) для обеспечения корректной работы авторизации в личном кабинете, сохранения пользовательских настроек виджета бронирования, а также сбора обезличенной аналитики (через метрические системы Яндекс.Метрика и Google Analytics).

7.2. При первом посещении сайта внизу экрана отображается информационный баннер согласия на использование cookie. Посетитель может:

  • Нажать «Принять все» — дать согласие на все категории cookie;
  • Нажать «Отклонить лишние» — разрешить только технически необходимые cookie;
  • Нажать «Настроить» — выбрать категории cookie вручную.

7.3. Субъекты данных могут в любой момент ограничить или полностью запретить приём файлов cookie, изменив настройки своего веб-браузера. Отказ от приёма технических cookie может повлечь за собой невозможность авторизации на Платформе или сбои в отображении интерактивных элементов.

7.4. Таблица используемых файлов cookie:

Название cookieКатегорияЦель использованияСрок хранения
session / __Secure-next-auth.session-tokenТехническийАвторизация Специалиста на Платформе и поддержание безопасной сессии.Сессионный
csrf-tokenТехническийЗащита от межсайтовой подделки запросов (CSRF).Сессионный
grafik_cookie_consentТехническийСохранение выбора пользователя относительно согласия на использование cookie.1 год
grafik_langФункциональныйСохранение предпочтительного языка интерфейса.1 год
_ym_uid / _ym_dАналитическийИдентификация посетителя сервисом «Яндекс.Метрика» для сбора обезличенной статистики.1 год
_ga / _gidАналитическийИдентификация посетителя сервисом «Google Analytics» для анализа поведения на сайте.До 2 лет

8. Порядок изменения и обновления Политики


8.1. Настоящая Политика может оперативно обновляться Оператором в одностороннем порядке в связи с изменением законодательства Республики Беларусь или модификацией технической архитектуры Платформы.

8.2. Новая редакция Политики вступает в силу с момента её публикации в открытом доступе на Сайте. В случае внесения существенных изменений, влияющих на права субъектов, Оператор обязуется уведомить зарегистрированных Специалистов посредством публикации информационного сообщения внутри личного кабинета или отправки уведомления на электронную почту.


РЕКВИЗИТЫ АДМИНИСТРАЦИИ ПЛАТФОРМЫ

Индивидуальный предприниматель Винтергрин Андрей Александрович
УНП: 191109403
Юридический и почтовый адрес: 220112, Республика Беларусь, г. Минск, ул. Я. Лучины, 56-90
Телефон: +375 (29) 366 76 40
E-mail: info@grafik.by
Сайт: https://grafik.by

Мы используем cookies

Сайт использует файлы cookie для авторизации, работы реферальной программы и сбора обезличенной аналитики. Подробнее — в Политике обработки персональных данных.