О чём эта страница
Документ описывает фактическую обработку данных на публичном сайте Webcraftly и в общем контуре заявок (Order) shared platform. Юридическое утверждение реквизитов оператора и точных сроков хранения остаётся human gate владельца.
Сайт индексирует эту страницу как политику обработки персональных данных (/privacy).
Согласие и форма заявки
Отправка формы на /contact обрабатывает данные заявки для ответа на обращение. Отказ от аналитических меток не блокирует отправку.
Honeypot-поле не сохраняется как бизнес-данные. source_site и site_host вычисляются на сервере; клиенту нельзя подменить их в теле запроса.
Связь с согласием на обработку: см. раздел категорий данных и канал обращения субъекта.
Удаление и исправление
Удаление или исправление ПДн выполняется отдельной privacy-операцией с аудитом. Там, где полное удаление нарушит обязательный учёт, записи анонимизируются.
Доступ сотрудников к ПДн пересматривается; детальный просмотр и export в admin — только по permission.
Категории данных
Персональные данные заявки (Order)
Примеры: имя; email или телефон (поле contact); текст брифа.
Цель: Приём и обработка заявки Webcraftly, связь по существу запроса, исполнение договорённостей при их заключении.
Основание / согласие: Обработка необходима для ответа на обращение и подготовки договора по инициативе субъекта. Отправка формы означает согласие на обработку этих данных для указанной цели (152-ФЗ минимум на формах).
Атрибуция касаний заявки
Примеры: landing_path; referrer; UTM (source/medium/campaign/content/term); click ids (gclid, yclid, fbclid, vk_click_id) при наличии в URL.
Цель: Понимание канала и посадочной страницы заявки внутри first-party Order; не для передачи ПДн во внешние пиксели.
Основание / согласие: Минимально необходимая first-party атрибуция заявки обрабатывается вместе с Order. Отдельное согласие на аналитические метки не блокирует отправку формы.
Аналитические идентификаторы
Примеры: session/client IDs счётчиков (при валидном ID и согласии); технические события без ПДн в payload.
Цель: Диагностика воронки и качество трафика. Трекеры не загружаются без согласия, если это требуется опубликованной политикой.
Основание / согласие: Согласие на аналитические метки в форме контакта опционально: отказ не мешает отправить заявку. Имя, телефон, email и бриф в пиксели не передаются.
Операционные и security-логи
Примеры: requestId; route; status; latency; нормализованный host; IP и user-agent в security/audit metadata (псевдонимные).
Цель: Безопасность, расследование злоупотреблений, наблюдаемость API. Contact, body, cookies, tokens и SMTP payload редактируются и не пишутся в открытом виде.
Основание / согласие: Обработка для обеспечения безопасности и устойчивости сервиса в рамках законных интересов оператора при минимизации данных.
Admin audit и доступ
Примеры: записи аудита мутаций; permission-scoped просмотр деталей заявки.
Цель: Контроль доступа ops/admin к Order и связанным данным; массовый export ограничен и аудитируется.
Основание / согласие: Доступ только по server-side permission; субъект может запросить сведения о обработке через канал обращения ниже.
Обработчики и инфраструктура
- Хостинг VPS и хранение PostgreSQL на инфраструктуре провайдера (диск/backup у провайдера; доступ к БД — с VPS/private interface).
- Транспорт: TLS на публичных endpoint.
- SMTP для служебных уведомлений по заявке — без public send relay; шаблоны без лишних ПДн.
- Счётчики аналитики (Метрика/GA4/VK и аналоги) — только при валидном ID и с учётом согласия; ПДн заявки туда не отправляются.
Сроки хранения
Сроки ниже — консервативная гипотеза до утверждения владельцем. Это не утверждённая политика хранения и не основание считать retention закрытым для production approval.
- Сырые аналитические события — ориентир до 12 месяцев (гипотеза).
- Операционные логи — ориентир до 30 дней (гипотеза).
- Audit — ориентир до 24 месяцев (гипотеза).
- Order — на срок обработки заявки/договора и юридических обязанностей (гипотеза; точный срок — owner decision).
- Backup PostgreSQL наследует цикл ротации; минимум 14 дней encrypted backup в ops-контуре (инфраструктурная практика, не срок ПДн-политики).
Права субъекта
- Получить сведения об обработке своих персональных данных.
- Потребовать уточнения неточных данных.
- Потребовать удаления или ограничения обработки, где это применимо и не противоречит обязательным учётам.
- Отозвать согласие на необязательную аналитику; отзыв не обязан блокировать уже принятую заявку.
- Обратиться с жалобой в уполномоченный орган по защите прав субъектов ПДн.
Канал обращения субъекта
Чтобы запросить сведения, уточнение, удаление или ограничение обработки данных заявки, напишите через форму контакта или на адрес оператора (когда он будет утверждён владельцем).
- Форма: /contact — укажите в брифе, что это запрос субъекта персональных данных.
- Email оператора: arhellist@mail.ru
- Оператор: [OWNER: юридическое имя оператора не утверждено]
- Реквизиты: [OWNER: ИНН/ОГРН/адрес не утверждены]
Связанные страницы: условия использования, контакт.