Политика обработки ПДн
Политика в отношении обработки персональных данных в ООО «СЛР» (статья 18.1 152-ФЗ).
Политика в отношении обработки персональных данных в ООО «СЛР»
Утверждено приказом Генерального директора ООО «СТРОЙЛОГИСТИКРЕСУРС» № 1-ПДн от 18.05.2026 г. Редакция 2 — утверждена приказом № 2-ПДн от 8 августа 2026 г. Действует с 8 августа 2026 года (редакция 1 действовала с 3 июня 2026 года) Опубликовано: https://tesra.ru/legal/policy-pdn
1. Общие положения
1.1.
Настоящая Политика в отношении обработки персональных данных (далее — Политика) разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ), Постановлением Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», Приказом ФСТЭК России от 18.02.2013 № 21 и иными нормативными правовыми актами Российской Федерации.
1.2.
Сведения об операторе:
- Полное наименование: Общество с ограниченной ответственностью «СТРОЙЛОГИСТИКРЕСУРС».
- Сокращённое наименование: ООО «СЛР».
- ИНН: 2635256175.
- КПП: 263501001.
- ОГРН: 1232600001149.
- Адрес: 355042, Ставропольский край, г. Ставрополь, ул. 50 лет ВЛКСМ, д. 18, помещ. 27.
- Адрес электронной почты для обращений субъектов персональных данных: dpo@tesra.ru.
- Сайт: https://tesra.ru.
1.3.
ООО «СЛР» (далее — Оператор) является оператором персональных данных в значении пункта 2 части 1 статьи 3 152-ФЗ. Оператор организует обработку персональных данных пользователей онлайн-сервиса Tessera (далее — Сервис). В рамках публичной коммуникации, маркетинговых материалов, пользовательского интерфейса и автоматизированных уведомлений Оператор и Сервис совместно именуются TESSERA. Любая ссылка на «TESSERA» в текстах документов и сообщений Сервиса относится к Оператору и/или Сервису как целому; реквизиты Оператора, указанные в пункте 1.2 настоящей Политики, остаются без изменений.
1.4.
Целью настоящей Политики является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, а также соблюдение требований законодательства Российской Федерации в сфере персональных данных.
1.5.
Настоящая Политика подлежит размещению в неограниченном доступе на официальном сайте Оператора по адресу https://tesra.ru/legal/policy-pdn в соответствии с частью 2 статьи 18.1 152-ФЗ.
2. Основные понятия, используемые в Политике
Понятия, используемые в настоящей Политике, применяются в значениях, определённых статьёй 3 152-ФЗ.
В частности:
- персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных);
- обработка персональных данных — любое действие или совокупность действий, совершаемых с использованием средств автоматизации или без таковых с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление, уничтожение персональных данных;
- субъект персональных данных — физическое лицо, к которому относятся обрабатываемые персональные данные;
- трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому или юридическому лицу.
3. Принципы обработки персональных данных
Обработка персональных данных у Оператора осуществляется на основе следующих принципов (статья 5 152-ФЗ):
3.1.
Обработка персональных данных осуществляется на законной и справедливой основе.
3.2.
Обработка персональных данных ограничивается достижением конкретных, заранее определённых и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
3.3.
Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
3.4.
Обработке подлежат только персональные данные, которые отвечают целям их обработки. Содержание и объём обрабатываемых персональных данных соответствуют заявленным целям обработки.
3.5.
При обработке персональных данных обеспечиваются точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки. Оператор принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных.
3.6.
Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
4. Правовые основания обработки персональных данных
Оператор обрабатывает персональные данные на основании следующих правовых оснований:
4.1.
Согласие субъекта персональных данных на обработку его персональных данных (пункт 1 части 1 статьи 6 152-ФЗ).
4.2.
Исполнение договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, в том числе:
- договор-оферта об оказании услуг сервиса Tessera (https://tesra.ru/legal/tos);
- договор-оферта об условиях расчётного сервиса (https://tesra.ru/legal/payment-service-terms);
- договоры с организаторами событий о размещении информации о событии и оказании платёжного сервиса (пункт 5 части 1 статьи 6 152-ФЗ).
4.3.
Достижение целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей (пункт 2 части 1 статьи 6 152-ФЗ), в том числе:
- Федеральный закон от 22.05.2003 № 54-ФЗ «О применении контрольно-кассовой техники» (выдача кассовых чеков);
- Налоговый кодекс Российской Федерации, Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учёте» (налоговый и бухгалтерский учёт);
- Федеральный закон от 29.12.2010 № 436-ФЗ «О защите детей от информации, причиняющей вред их здоровью и развитию» (возрастная маркировка контента и событий);
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (ограничение запрещённой информации);
- Федеральный закон от 25.07.2002 № 114-ФЗ «О противодействии экстремистской деятельности» и иные нормы, ограничивающие незаконный контент;
- Закон Российской Федерации от 07.02.1992 № 2300-1 «О защите прав потребителей» (рассмотрение претензий и осуществление возвратов).
4.4.
Достижение законных интересов Оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных (пункт 7 части 1 статьи 6 152-ФЗ): обеспечение информационной безопасности, противодействие мошенничеству, ведение журналов аудита.
4.5.
Отдельное согласие субъекта персональных данных на обработку персональных данных, разрешённых субъектом для распространения, по статье 10.1 152-ФЗ — для ведения публичного профиля и публикации пользовательского контента.
4.6.
Отдельное согласие на получение рекламных сообщений в значении статьи 18 Федерального закона от 13.03.2006 № 38-ФЗ «О рекламе» — для целей маркетинга.
5. Цели обработки персональных данных
Оператор обрабатывает персональные данные в следующих целях:
5.1. Регистрация и аутентификация
Создание и сопровождение аккаунта пользователя, вход в Сервис, поддержание и прекращение сессии. Регистрация и вход осуществляются исключительно через внешних провайдеров авторизации по протоколам OAuth 2.0 / OpenID Connect; собственный пароль пользователя в Сервисе не создаётся и не хранится, восстановление пароля осуществляется на стороне провайдера авторизации.
5.2. Функционал социальной платформы
Ведение персонального профиля пользователя, оформление подписок, публикация постов, комментариев, видеоматериалов, размещение реакций, обмен личными сообщениями, участие в групповых чатах событий.
5.3. Распространение публичных персональных данных
Ведение публичного профиля и пользовательского контента на основании отдельного согласия по статье 10.1 152-ФЗ.
5.4. Продажа билетов и фискализация
Продажа билетов на офлайн-события, обработка платежей через АО «ТБанк», возвратов, оформление кассовых чеков в соответствии с 54-ФЗ.
5.5. Расчёты с организаторами
Расчёты с организаторами событий, Auto-Split распределение выручки между Получателями, Переводы Получателям и Перечисления Оператору через АО «ТБанк» в рамках договора № МР/СЛР-04.26_01 от 23.04.2026.
5.6. Идентификация организаторов (KYC)
Идентификация организаторов событий и подтверждение их налогового и правового статуса (самозанятый, индивидуальный предприниматель, юридическое лицо, представитель юридического лица).
5.7. Подтверждение возраста
Подтверждение достижения пользователем возраста 18 лет для доступа к Сервису, а также ограничение доступа к контенту и событиям с возрастной маркировкой в соответствии с 436-ФЗ.
На текущем этапе подтверждение возраста осуществляется в форме самостоятельного заявления пользователя при первом входе — с использованием даты рождения, переданной провайдером авторизации, либо, при отсутствии таких сведений, в форме подтверждения пользователем факта достижения им возраста 18 лет. Оператор фиксирует дату, время и способ подтверждения. Проверка документа, удостоверяющего личность, фотоизображение пользователя (селфи), а также использование государственных информационных систем идентификации в качестве способа подтверждения возраста на текущем этапе не применяются; соответствующие персональные данные по данной цели не собираются. Контроль возраста при допуске на события с возрастной маркировкой осуществляется организатором события на месте проведения.
5.8. Модерация и рассмотрение жалоб
Модерация пользовательского контента, рассмотрение жалоб субъектов персональных данных и третьих лиц, включая правообладателей.
5.9. Транзакционные уведомления
Направление пользователям электронных сообщений о статусе билета, изменениях в событии, поступлениях, возвратах и иных юридически значимых действиях.
5.10. Маркетинг
Направление рекламных и информационных сообщений о новых функциях, рекомендуемых событиях, акциях — на основании отдельного согласия пользователя.
5.11. Информационная безопасность
Обеспечение информационной безопасности Сервиса, противодействие мошенничеству, расследование инцидентов.
5.12. Поддержка пользователей
Рассмотрение обращений пользователей, претензионная работа.
5.13. Защита прав несовершеннолетних
Создание и сопровождение профилей пользователей-несовершеннолетних в возрасте от 6 до 13 лет, управляемых законным представителем, подтверждение полномочий законного представителя, регистрация и сопровождение несовершеннолетних организаторов событий в возрасте 14–17 лет.
Обработка по настоящей цели не начата. Регистрация несовершеннолетних пользователей в Сервисе на текущем этапе невозможна: Сервис доступен исключительно лицам, достигшим возраста 18 лет (пункт 5.7 настоящей Политики). Обработка персональных данных по настоящей цели начнётся не ранее запуска соответствующего функционала; до этого момента персональные данные категорий, указанных в пункте 7.3 настоящей Политики применительно к несовершеннолетним пользователям и их законным представителям, Оператором не собираются.
5.14. Идентификация законных представителей через ЕСИА
Идентификация и аутентификация законных представителей несовершеннолетних пользователей с использованием Единой системы идентификации и аутентификации (ЕСИА) — федеральной государственной информационной системы, оператор которой — Минцифры России (https://esia.gosuslugi.ru). ЕСИА используется как альтернатива ручной загрузке копий документов: на основании отдельного согласия субъекта Оператор получает из ЕСИА верифицированные сведения о законном представителе (фамилия, имя, отчество, дата рождения, СНИЛС, ИНН при наличии в учётной записи, реквизиты документа, удостоверяющего личность, верифицированные адрес электронной почты и номер мобильного телефона). Передача данных осуществляется по защищённому протоколу OAuth 2.0 / OpenID Connect; целостность сведений проверяется по подписи RS256 ID-Token, выпущенного Минцифры России. Правовое основание: пункт 1 части 1 статьи 6 152-ФЗ (согласие субъекта) и Постановление Правительства Российской Федерации от 28.11.2011 № 977.
Обработка по настоящей цели не начата. Взаимодействие Сервиса с ЕСИА на текущем этапе не осуществляется: подключение информационной системы Оператора к ЕСИА находится на стадии согласования с Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации. До завершения подключения сведения из ЕСИА Оператором не запрашиваются и не обрабатываются.
6. Категории субъектов персональных данных
Оператор обрабатывает персональные данные следующих категорий субъектов:
- зарегистрированные пользователи Сервиса;
- покупатели билетов на офлайн-события;
- Организаторы событий — физические лица, самозанятые, индивидуальные предприниматели, представители юридических лиц;
- несовершеннолетние пользователи в возрасте 14–17 лет, в том числе несовершеннолетние организаторы событий (обработка не начата — пункт 5.13);
- несовершеннолетние пользователи до 14 лет, профиль которых управляется законным представителем (обработка не начата — пункт 5.13);
- законные представители несовершеннолетних пользователей (обработка не начата — пункты 5.13, 5.14);
- получатели платежей (Соорганизаторы, площадки, партнёры) — физические лица, самозанятые, ИП, юридические лица;
- работники Оператора и привлечённые лица, имеющие доступ к функциям модерации и администрирования Сервиса (Curator/Admin);
- заявители по жалобам, обращениям, претензиям;
- посетители публичных страниц Сервиса без регистрации.
7. Категории обрабатываемых персональных данных
7.1. Биометрические персональные данные
Не обрабатываются. Сервис не применяет серверную идентификацию по биометрии. Технология WebAuthn используется только для on-device хранения криптографических ключей пользователя; на серверах Оператора хранятся только открытые ключи (cose public key), не относящиеся к биометрическим персональным данным в значении статьи 11 152-ФЗ.
7.2. Специальные категории персональных данных
Не обрабатываются в качестве целевой категории. При обнаружении специальных категорий персональных данных (расовая принадлежность, политические взгляды, религиозные либо философские убеждения, состояние здоровья, интимная жизнь) в пользовательском контенте такие данные удаляются и (или) ограничиваются в доступе по правилам модерации.
7.3. Общие персональные данные
Перечень общих персональных данных, подлежащих обработке:
- идентификационные: фамилия, имя, отчество (для KYC Организатора и Genesis Creator), дата рождения и (или) возрастной статус, пол (по желанию пользователя), документ удостоверения личности (только при KYC и parental verification), ИНН (для самозанятых, ИП, представителей юридических лиц);
- контактные: адрес электронной почты, номер мобильного телефона при наличии;
- учётные: handle, display_name, аватар, биография, внешние ссылки социальных сетей;
- OAuth-данные сторонних провайдеров (Yandex, VK): provider_id, email, display_name, avatar URL, locale, дата рождения — при условии её передачи провайдером авторизации;
- финансовые: order_id, ticket_id, payment_id, refund_id, payout_id, суммы операций, фискальные чеки, ledger-записи, реквизиты карт и счетов, статусы Сделок;
- KYC: налоговый статус, документы проверки, полномочия представителя, результат проверки;
- подтверждение возраста: дата и время подтверждения, способ подтверждения (дата рождения, переданная провайдером авторизации, либо самостоятельное заявление пользователя), результат, журнал учёта действий. Временный файл документа, удостоверяющего личность, и (или) фотоизображение пользователя (селфи) обрабатывались бы только при использовании способа подтверждения по документу — такой способ на текущем этапе не применяется (пункт 5.7), указанные данные не собираются;
- контент: тексты постов, фотографии, видео, комментарии, личные сообщения, сообщения в групповом чате события, вложения, статусы модерации;
- технические: IP-адрес, идентификатор сессии, идентификатор устройства (при наличии согласия и применимом правовом основании), User-Agent, журналы безопасности и доступа;
- журналы согласий: тип, дата, IP, User-Agent, статус согласия;
- обращения: данные заявителя, текст обращения, доказательства, решения по обращению;
- данные несовершеннолетних пользователей (обработка не начата — пункт 5.13): фамилия, имя, отчество (при наличии), дата рождения, документ подтверждения возраста (при необходимости), handle, display_name, аватар, контент пользователя, роль в событии;
- данные законного представителя несовершеннолетнего, в том числе получаемые из ЕСИА (обработка не начата — пункты 5.13, 5.14): фамилия, имя, отчество, дата рождения, ОИД ЕСИА, СНИЛС, ИНН (при наличии в учётной записи ЕСИА), реквизиты документа, удостоверяющего личность (серия, номер, дата выдачи, орган, выдавший документ), верифицированные адрес электронной почты и номер мобильного телефона, документ полномочий законного представителя (свидетельство о рождении ребёнка либо опекунский документ — при ручной загрузке), audit trail согласий, идентификатор сессии аутентификации.
8. Источники персональных данных
Персональные данные поступают к Оператору из следующих источников:
- провайдеры авторизации (OAuth) по выбору пользователя при регистрации либо входе — единственный способ создания учётной записи в Сервисе;
- формы Сервиса, заполняемые самим пользователем: профиль, настройки, заявки, обращения;
- Единая система идентификации и аутентификации (ЕСИА), https://esia.gosuslugi.ru — для идентификации законных представителей несовершеннолетних пользователей на основании согласия субъекта в порядке, предусмотренном Постановлением Правительства Российской Федерации от 28.11.2011 № 977 (на текущем этапе не используется — пункт 5.14);
- пользовательские публикации в Сервисе;
- checkout-формы при оплате билетов и иных операций;
- KYC upload и результаты проверки внешним KYC-провайдером (при подключении);
- жалобы и обращения пользователей и третьих лиц;
- журналы серверных операций и веб-сервера;
- действия Curator и Admin при модерации.
9. Способы и сроки обработки персональных данных
9.1. Способы обработки
Обработка персональных данных осуществляется смешанным способом — преимущественно автоматизированным с использованием средств вычислительной техники. Неавтоматизированная обработка применяется частично для целей KYC организаторов, возрастной верификации, рассмотрения жалоб и претензионной работы.
9.2. Действия с персональными данными
Сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, распространение в пределах отдельного согласия), обезличивание, блокирование, удаление, уничтожение.
9.3. Сроки хранения
| Категория | Срок |
|---|---|
| Аккаунт пользователя | До удаления аккаунта по запросу субъекта либо прекращения договора. После удаления — tombstone (анонимизация) либо полное удаление. |
| Публичный пользовательский контент | До удаления автором, истечения отдельного согласия по статье 10.1 либо удаления по решению модерации. |
| Финансовые данные, чеки, ledger, банковские реестры | Не менее 3 лет с момента операции (срок хранения по договору с АО «ТБанк»); применяются также сроки 54-ФЗ, Налогового кодекса Российской Федерации, Федерального закона «О бухгалтерском учёте» и сроки исковой давности по Гражданскому кодексу Российской Федерации. Применяется наибольший из применимых сроков. |
| KYC-документы | Минимально необходимый срок. По возможности результат хранится у KYC-провайдера; у Оператора хранятся минимальные атрибуты, провайдер ID и результат проверки. |
| Документы возрастной верификации | Удаляются сразу после завершения проверки. У Оператора хранится только результат и audit log. |
| Технические журналы (IP, access logs) | 90 дней. Срок продлевается только при наличии активного инцидента или обращения. |
| Журналы согласий | Срок защиты от претензий и подтверждения волеизъявления — не менее 3 лет. |
| Журналы административных действий | Срок защиты безопасности и расследования инцидентов. |
| Резервные копии | Цикл ротации согласно регламенту резервного копирования. |
10. Передача персональных данных третьим лицам
10.1. Получатели
Оператор передаёт персональные данные следующим получателям и в следующих целях:
| Получатель | Договор/основание | Категории данных |
|---|---|---|
| АО «ТБанк» | Договор № МР/СЛР-04.26_01 от 23.04.2026 | Операции оплаты и возврата, Переводы Получателям, Перечисления Оператору, реестры, антифрод, претензионная работа |
| АО «ЭСК» («Первый ОФД»), ИНН 7709364346 | Договор на использование облачной контрольно-кассовой техники и передачу фискальных данных; 54-ФЗ | Адрес электронной почты покупателя для направления электронного кассового чека, наименование, ИНН и номер телефона Организатора-поставщика, состав позиций и суммы расчёта |
| ООО «Яндекс.Облако» | Договор оказания услуг облачной инфраструктуры | Данные хранилища объектов (Yandex Object Storage) — медиафайлы пользователей и изображения билетов; сервисы карт и геокодирования — адреса мест проведения событий |
| Государственные органы | Законный запрос в соответствии с законодательством Российской Федерации | По запросу |
Электронные сообщения (транзакционные и уведомительные письма) направляются пользователям с собственного почтового сервера Оператора mail.tesra.ru, размещённого на территории Российской Федерации. Сторонние сервисы почтовых рассылок Оператором не используются, персональные данные им не передаются.
Иные иностранные сервисы (FCM, Cloudflare, Replicate и иные) до отдельного юридического решения о трансграничной передаче не получают персональных данных.
10.2. Договоры поручения обработки
В случаях передачи персональных данных лицу, осуществляющему обработку персональных данных по поручению Оператора, Оператор заключает с таким лицом договор поручения обработки в соответствии с частью 3 статьи 6 152-ФЗ. Обязанности по соблюдению конфиденциальности и обеспечению безопасности персональных данных при обработке возлагаются на лицо, осуществляющее обработку, в том же объёме, что и на Оператора.
10.3. Трансграничная передача
Трансграничная передача персональных данных не осуществляется. Все информационные системы, в которых обрабатываются персональные данные, размещаются на территории Российской Федерации.
В случае возникновения необходимости трансграничной передачи в будущем Оператор подаёт отдельное уведомление о трансграничной передаче в уполномоченный орган по защите прав субъектов персональных данных в соответствии со статьёй 12 152-ФЗ до начала такой передачи.
11. Меры по обеспечению безопасности персональных данных
11.1. Правовые меры
- разработка и утверждение настоящей Политики;
- разработка и утверждение локальных актов по вопросам обработки персональных данных;
- определение угроз безопасности персональных данных при их обработке;
- ознакомление работников Оператора, имеющих доступ к персональным данным, с положениями законодательства Российской Федерации о персональных данных и локальными актами Оператора;
- оформление договоров поручения обработки персональных данных с третьими лицами.
11.2. Организационные меры
- назначение лица, ответственного за организацию обработки персональных данных (Колбасенко П.В., приказ № 1-ПДн от 18.05.2026);
- назначение лица, ответственного за обеспечение безопасности персональных данных (Колбасенко П.В., тот же приказ);
- ограничение перечня работников и иных лиц, имеющих доступ к персональным данным, по ролям (Curator/Admin);
- ведение журнала доступа к KYC-документам и документам возрастной верификации;
- регламент реагирования на инциденты в области защиты персональных данных;
- регламент рассмотрения обращений субъектов персональных данных;
- регулярный пересмотр перечня лиц, имеющих доступ к персональным данным (не реже одного раза в квартал);
- регламент уничтожения временных файлов возрастной верификации после завершения проверки;
- запрет выгрузки производственной базы данных без письменного основания и согласия лица, ответственного за безопасность.
11.3. Технические меры
- шифрование транспортного уровня TLS версии 1.3 для всех соединений между пользователем и Сервисом и между Сервисом и сторонними получателями;
- аутентификация пользователей исключительно через внешних провайдеров авторизации (OAuth 2.0 / OpenID Connect); пароли пользователей в информационной системе Оператора не создаются и не хранятся, в связи с чем риск их компрометации отсутствует;
- проверка подписи и срока действия токенов доступа (RS256) при каждом межсервисном вызове; отзыв токенов через централизованный список отозванных сессий;
- доступ к серверам по криптографическим ключам SSH; запрет парольной аутентификации SSH;
- разделение ролей и прав доступа (RBAC) для функций модерации и администрирования Сервиса;
- ведение журналов аудита доступа к чувствительным данным;
- шифрование чувствительных полей при хранении (где применимо);
- ограничение payload push-уведомлений во избежание утечки содержания через лочскрин устройств получателей;
- резервное копирование с шифрованием и контролируемой ротацией;
- сегментация производственной инфраструктуры от dev-окружений; запрет ПДн в dev-окружении;
- использование сертифицированных средств защиты информации не предусмотрено в текущей конфигурации; криптографические средства, требующие лицензирования ФСБ России, не применяются.
11.4. Уровень защищённости
В соответствии с Постановлением Правительства Российской Федерации от 01.11.2012 № 1119 для информационных систем персональных данных Оператора установлен третий уровень защищённости (УЗ-3) на основании следующих характеристик:
- категория обрабатываемых персональных данных — иные категории персональных данных (без специальных и без биометрических);
- категория субъектов — пользователи онлайн-сервиса (не сотрудники Оператора);
- актуальные угрозы — третьего типа (без учёта недекларированных возможностей системного и прикладного программного обеспечения).
Состав мер защиты соответствует требованиям Приказа ФСТЭК России от 18.02.2013 № 21 для УЗ-3 в применимом для онлайн-сервиса малой компании объёме.
11.5. Контроль и оценка эффективности
Оценка эффективности принимаемых мер по обеспечению безопасности персональных данных проводится не реже одного раза в три года либо при существенном изменении состава обработки или инфраструктуры.
12. Права субъектов персональных данных
Субъект персональных данных имеет права, предусмотренные главой 3 152-ФЗ, в том числе:
| Право | Канал реализации |
|---|---|
| Право на получение информации о наличии персональных данных, их обработке и категориях | dpo@tesra.ru, личный кабинет (раздел «Согласия и аккаунт») |
| Право на доступ к персональным данным и копию | dpo@tesra.ru, личный кабинет |
| Право на уточнение, блокирование или уничтожение персональных данных | Настройки профиля; dpo@tesra.ru |
| Право на отзыв согласия | Настройки профиля «Согласия и аккаунт»; dpo@tesra.ru |
| Право на отзыв согласия на распространение публичных ПДн (статья 10.1) | Настройки конфиденциальности; dpo@tesra.ru |
| Право на отказ от рекламных рассылок | Кнопка «Отписаться» в письме либо настройки профиля |
| Право на удаление аккаунта | Настройки профиля «Согласия и аккаунт» → раздел «Удаление аккаунта»; dpo@tesra.ru |
| Право на обжалование действий или бездействия Оператора в Роскомнадзоре или в судебном порядке | https://pd.rkn.gov.ru или соответствующий территориальный суд |
13. Ответственный за организацию обработки персональных данных
Ответственным за организацию обработки персональных данных в ООО «СЛР» является Колбасенко Павел Витальевич, генеральный директор Общества (приказ № 137 от 06.06.2025).
Контактные данные:
- Электронная почта: dpo@tesra.ru
- Контактный телефон: +7 (920) 212-05-37
- Адрес для корреспонденции: Ставропольский край, г. Ставрополь, СНТ «Виктория», д. 191.
14. Изменение настоящей Политики
14.1.
Оператор вправе вносить изменения в настоящую Политику в одностороннем порядке. Актуальная редакция Политики размещается на сайте https://tesra.ru/legal/policy-pdn.
14.2.
В случае внесения существенных изменений Оператор размещает уведомление об изменениях на главной странице Сервиса не позднее чем за 30 дней до даты вступления изменений в силу, если иной срок не предусмотрен законодательством Российской Федерации.
14.3.
Продолжение использования Сервиса после вступления в силу изменений Политики означает согласие пользователя с изменениями. Если пользователь не согласен с изменениями, он вправе прекратить использование Сервиса и потребовать удаления своих персональных данных в порядке, предусмотренном настоящей Политикой.
15. Заключительные положения
15.1.
Настоящая Политика подлежит размещению в неограниченном доступе на сайте Оператора по адресу https://tesra.ru/legal/policy-pdn.
15.2.
Сведения об Операторе включены в Реестр операторов, осуществляющих обработку персональных данных. Регистрационный номер: 26-25-042065. Дата и основание внесения: Приказ Роскомнадзора № 137 от 06.06.2025. Дата регистрации уведомления: 01.06.2025. Дата начала обработки персональных данных: 30.01.2023. Запись Реестра доступна по ссылке https://pd.rkn.gov.ru/operators-registry/operators-list/.
С момента запуска онлайн-сервиса Tessera в публичный доступ обработка персональных данных пользователей осуществляется в соответствии с настоящей Политикой.
16. История редакций
| Редакция | Утверждена | Действует с | Существо изменений |
|---|---|---|---|
| 1 | Приказ № 1-ПДн от 18.05.2026 | 03.06.2026 | Первоначальная редакция Политики. |
| 2 | Приказ № 2-ПДн от 08.08.2026 | 08.08.2026 | Приведение текста в соответствие с фактическим составом обработки: назван оператор фискальных данных (пункт 10.1); исключено указание на стороннюю службу почтовых рассылок — используется собственный почтовый сервер Оператора (пункт 10.1); уточнён способ аутентификации пользователей и исключено указание на хранение паролей (пункты 5.1, 8, 11.3); способ подтверждения возраста приведён к фактически применяемому (пункты 5.7, 7.3); внесены оговорки о том, что обработка по целям, связанным с несовершеннолетними пользователями и с ЕСИА, не начата (пункты 5.13, 5.14, 6, 7.3). |