ЧАСТЬ A. РЕГЛАМЕНТ СЕРВИСА

К Пользовательскому соглашению (часть A — регламент сервиса) и Политике обработки персональных данных (часть B) · редакция от 30.09.2026

A1. Термины и определение Сервиса

1.1. Сервис «Бизнес» — функциональный модуль Экосистемы Gramaton: набор облачных (SaaS) сервисов, предоставляемых организации (юридическому лицу или индивидуальному предпринимателю) для совместной работы сотрудников в единой информационной среде. Сервис объединяет модули:

  • СЭД — электронный документооборот: карточки документов, версии, вложения, маршруты согласования, подписание, архив;
  • CRM — учёт клиентов, контрагентов, сделок, воронки и задач;
  • Облако для бизнеса — файловое хранилище компании: общие (подразделения, проекты) и личные пространства, версии файлов, разграничение прав, ссылки для внешних получателей;
  • Реестр корреспонденции — регистрация входящей и исходящей корреспонденции с присвоением номера и даты, деревом переписки по номеру и контролем сроков ответа;
  • Субсчёт компании — учётная запись расчётов организации внутри информационной системы Оператора (баланс, операции, списание подписки за пользователей).

Каналы коммуникации (Почта и Мессенджер) используются в среде как средства связи сотрудников и не являются отдельными предметными модулями настоящего Приложения; их правила регулируются соответствующими Приложениями.

1.2. Кабинет «Бизнес» — интерфейс (раздел) Экосистемы Gramaton, обеспечивающий единую точку входа в модули: обзор, субсчёт, сервисы (подключение модулей), объекты, смены, кандидаты, заявки.

1.3. Организация — юридическое лицо или индивидуальный предприниматель, зарегистрировавший компанию в Сервисе и акцептовавший настоящее Приложение. Организация выступает владельцем подписки, субсчёта и всех данных, размещаемых в её контуре (тенант).

1.4. Пользователь (сотрудник, seat) — работник (или иное уполномоченное лицо) Организации, которому Организация предоставила доступ к модулям. Пользователь является единицей тарификации подписки (seat).

1.5. Гость (контрагент) — внешнее лицо (представитель контрагента, клиента), которому Организация предоставила ограниченный доступ к конкретному обсуждению (треду) или файлу. Гость не является сотрудником и не тарифицируется как seat Организации.

1.6. Роль — сквозная для всех модулей служебная характеристика доступа: owner (владелец компании), admin (администратор), manager (руководитель подразделения), рабочие роли сотрудника (author, approver, signer, viewer), guest (гость-контрагент), service (технический аккаунт интеграций). Перечень ролей и влияние подразделений на видимость — ТРЕБУЕТ РЕШЕНИЯ ВЛАДЕЛЬЦА.

1.7. Связанные сущности (письмо ↔ сделка ↔ документ ↔ файл ↔ обсуждение) связываются единым механизмом связей внутри контура Организации; сквозной поиск и единый журнал аудита действуют по всем модулям.

1.8. Субсчёт компании — учётная запись расчётов Организации в информационной системе Оператора. Субсчёт отражает поступления и списания; денежные средства размещаются на номинальном счёте Оператора, открытом в банке-партнёре, в части, применимой к модели расчётов (ст. 860.5 ГК РФ).

1.9. Чем Сервис не является: 1.9.1. Оператор не является банком, кредитной организацией и не осуществляет банковскую деятельность; субсчёт — учётная запись в информационной системе, а не банковский счёт. 1.9.2. Оператор не является работодателем сотрудников Организации, не ведёт кадровый учёт и не выступает стороной трудовых отношений с Пользователями. 1.9.3. Оператор не является стороной договоров, сделок и иных правоотношений между Организацией и её клиентами, контрагентами и иными третьими лицами. 1.9.4. Оператор не является оператором связи и не выступает владельцем сетей связи. 1.9.5. Оператор не является налоговым агентом Организации и не исчисляет её налоги. 1.9.6. Сервис не является оператором электронного документооборота федерального уровня, не заменяет оператора ЭДО роуминга и не обеспечивает юридически значимый обмен с внешними ЭДО-системами, если это прямо не предусмотрено функциональностью и отдельным соглашением. 1.9.7. Сервис не является сервисом хранения персональных данных в интересах третьих лиц помимо Организации; данные в контуре Организации принадлежат Организации.

A2. Роли сторон и правовое положение Оператора

2.1. Организация самостоятельно определяет состав сотрудников (seats), их роли и права, самостоятельно наполняет модули данными (документы, сделки, файлы, корреспонденция), самостоятельно определяет цели и правовые основания обработки данных своих сотрудников, клиентов и контрагентов.

2.2. Оператор в отношении Сервиса «Бизнес» выступает одновременно в нескольких качествах, которые следует разграничивать:

2.2.1. Правообладатель ПО и лицо, предоставляющее доступ к Сервису (лицензиар). Оператор предоставляет Организации неисключительную, непередаваемую, отзывную лицензию на использование программного обеспечения «Gramaton» (п. 2.1 Пользовательского соглашения; ст. 1235, п. 5 ст. 1286 ГК РФ) и оказывает сопутствующие услуги по предоставлению доступа к модулям на условиях подписки. В этой части Оператор несёт обязательства перед Организацией как сторона договора.

2.2.2. Владелец информационной инфраструктуры и организатор информационного взаимодействия. Оператор обеспечивает функционирование среды, в которой сотрудники Организации взаимодействуют между собой и с приглашёнными внешними лицами.

2.2.3. Информационный посредник (ст. 1253.1 ГК РФ). В отношении информации и материалов, размещаемых Организацией и её Пользователями (документы, файлы, записи в CRM, сообщения), Оператор осуществляет передачу, хранение и предоставление доступа к таким материалам и не является их автором, не определяет их содержание и не несёт ответственности за их содержание, в пределах, установленных ст. 1253.1 ГК РФ и применимым законодательством.

2.2.4. Лицо, обрабатывающее персональные данные по поручению Организации (ч. 3 ст. 6 152-ФЗ). В отношении персональных данных, которые Организация размещает в модулях (данные её сотрудников, клиентов, контрагентов, корреспондентов, содержащиеся в документах, сделках, файлах, письмах), обработку по поручению осуществляет Оператор. Оператором таких персональных данных является Организация. Поручение оформляется договором (акцептом настоящего Приложения) и содержит: перечень действий, цели обработки, обязанность соблюдать конфиденциальность и требования к защите; обработка прекращается по указанию Организации.

2.2.5. Самостоятельный оператор персональных данных в ограниченном объёме. В отношении данных, необходимых для создания и ведения учётных записей (seats), предоставления доступа, расчётов за подписку, безопасности и рассмотрения обращений, Оператор выступает самостоятельным оператором (см. Часть B).

2.3. Оператор не является стороной правоотношений по сделкам, договорам и обязательствам между Организацией и её клиентами, контрагентами и работниками (ГК РФ ст. 1253.1), кроме прямо принятых на себя обязательств по предоставлению доступа к Сервису.

2.4. Разграничение обязанностей по 152-ФЗ: Организация отвечает за законность оснований обработки данных, которые она размещает в Сервисе, за их достоверность, за получение необходимых согласий субъектов и за соблюдение прав субъектов; Оператор обеспечивает конфиденциальность, защиту и техническую обработку этих данных в объёме поручения.

A3. Порядок использования Сервиса

3.1. Регистрация Организации. Доступ предоставляется после регистрации, в ходе которой создаётся компания (тенант) и указываются реквизиты Организации (наименование, ИНН, КПП, ОГРН/ОГРНИП — при наличии), а также контактные данные представителя. Реквизиты вводит Организация; Оператор их не генерирует.

3.2. Подтверждение полномочий. При регистрации и подключении платных функций Оператор вправе запросить подтверждение полномочий лица, действующего от имени Организации (полномочия единоличного исполнительного органа, доверенность).

3.3. Пользователи и seat. Организация самостоятельно создаёт учётные записи сотрудников, назначает роли и подразделения, предоставляет и отзывает доступ. Активный Пользователь (seat) учитывается в расчёте подписки (раздел A4). Отключение последнего Пользователя с ролью владельца не допускается — иначе Организация теряет управление контуром.

3.4. Гостевой доступ. Организация вправе приглашать гостей-контрагентов в конкретные обсуждения (треды) и предоставлять доступ к отдельным файлам. Гость видит только то, к чему предоставлен доступ; внутренние документы, чужие материалы и служебные записи ему недоступны.

3.5. Права и обязанности Организации: 3.5.1. использовать Сервис по назначению, соблюдать Пользовательское соглашение, настоящее Приложение и законодательство РФ; 3.5.2. обеспечивать достоверность реквизитов и сведений, предоставляемых Оператору, и своевременно уведомлять об их изменении; 3.5.3. не передавать доступ третьим лицам и контролировать сохранность аутентификационных данных Пользователей; 3.5.4. самостоятельно обеспечивать законность обработки данных, размещаемых в Сервисе, включая получение согласий субъектов персональных данных и соблюдение их прав; 3.5.5. не размещать информацию и материалы, противоречащие законодательству РФ.

3.6. Обязанности Оператора: обеспечить доступность Сервиса с учётом допустимых технологических перерывов; принимать меры по защите данных; рассматривать обращения и жалобы в сроки раздела A5; предоставлять сведения о работе Сервиса, предусмотренные законом.

3.7. Права Пользователя: использовать доступные функции в пределах предоставленных прав; в любой момент прекратить использование Сервиса; обратиться к Оператору по вопросам работы Сервиса; обжаловать действия (решения) Оператора в порядке раздела A5.

3.8. Запреты (закрытый перечень). Запрещается: 3.8.1. размещать материалы, противоречащие законодательству РФ (в том числе экстремистские, порнографические, пропагандирующие наркотические средства, клеветнические, содержащие вредоносный код); 3.8.2. нарушать права третьих лиц, включая права интеллектуальной собственности; 3.8.3. предпринимать попытки доступа к данным и контурам других организаций (тенантов), нарушать изоляцию; 3.8.4. передавать учётные данные и доступ третьим лицам, использовать доступ вне предоставленных полномочий; 3.8.5. использовать Сервис для деятельности, требующей лицензии, разрешения или специального статуса, при отсутствии такого права; 3.8.6. нарушать тайну связи и тайну переписки третьих лиц, осуществлять несанкционированный доступ к содержанию сообщений; 3.8.7. предоставлять недостоверные реквизиты и сведения; 3.8.8. обходить технические ограничения, лимиты и правила расчётов (в том числе «двойной» учёт пользователей, искажение данных о seat); 3.8.9. использовать Сервис способом, создающим угрозу работоспособности, безопасности и доступности системы.

3.9. Ограничение и приостановление доступа. Оператор вправе ограничить или приостановить доступ к Сервису (или к отдельному модулю) исключительно по следующим основаниям (закрытый перечень): 3.9.1. нарушение Пользовательского соглашения, настоящего Приложения или иных Приложений; 3.9.2. размещение материалов, запрещённых законодательством РФ; 3.9.3. получение предписания (требования) уполномоченного государственного органа; 3.9.4. предоставление недостоверных сведений, препятствующих исполнению договора; 3.9.5. неиспользование учётной записи более 12 месяцев подряд (применимо в порядке общего раздела 4.5 Пользовательского соглашения); 3.9.6. неоплата подписки — в форме перевода подписки в режим «только чтение» (см. A4.6), без удаления данных.

3.10. Порядок применения мер и уведомление: 3.10.1. ограничение применяется с направлением мотивированного уведомления (основание, срок, порядок обжалования); 3.10.2. в случаях, требующих немедленного реагирования (угроза безопасности, противоправные действия), ограничение вводится незамедлительно, мотивированное уведомление направляется не позднее 1 (одного) рабочего дня; 3.10.3. ограничение является срочным и не допускается бессрочным; оно не влияет на доступ к личному кабинету, договорам и их редакциям, актам, истории расчётов и разделу жалоб (ч. 4 ст. 13 289-ФЗ — в применимой части); 3.10.4. Организация и Пользователи вправе оспорить меру в порядке раздела A5.

по существу Сервис является B2B SaaS-подпиской, а не посреднической цифровой платформой продажи товаров/услуг третьих лиц. Процедура мотивированного уведомления и досудебного обжалования применяется в качестве договорного стандарта комплекта (разделы A3.10, A5); нормы 289-ФЗ применяются в части, в которой правоотношение ей охватывается.

A4. Расчёты, вознаграждение, возвраты

4.1. Модель. Отдельные модули и их комплект предоставляются на условиях подписки. Базовый функционал Экосистемы может предоставляться бесплатно, если иное не предусмотрено отдельным Приложением (раздел 7 Пользовательского соглашения).

4.2. Единица тарификации — Пользователь (seat). Подписка рассчитывается исходя из числа активных Пользователей Организации за расчётный период (календарный месяц). Доступ Пользователя к модулю в течение части периода учитывается пропорционально числу дней доступа (seat-дней). Роль Пользователя на размер платы, по общему правилу, не влияет. Технические и сервисные учётные записи (service) не тарифицируются.

4.3. Тарифы. Тарифы (цена за пользователя) устанавливаются Оператором. Значения тарифов в настоящем Приложении не приводятся; актуальные сведения публикуются в интерфейсе Сервиса и (или) на Сайте. Изменение тарифов производится с соблюдением сроков уведомления (45 календарных дней — для изменений, касающихся размера и порядка определения тарифов; 15 календарных дней — для прочих изменений: п. 10.3 Пользовательского соглашения, ст. 12 289-ФЗ — в применимой части).

4.4. Порядок расчётов. Плата за подписку списывается с субсчёта Организации. Субсчёт пополняется в порядке, доступном в интерфейсе. Расчёты с Организацией осуществляются через номинальный счёт Оператора, открытый в банке-партнёре, в части, применимой к модели расчётов (ст. 860.5 ГК РФ; раздел 7 Пользовательского соглашения).

4.5. Учёт начислений. Начисление за период формируется один раз на Организацию по каждому модулю (идемпотентность: повторный расчёт за тот же период не создаёт повторного списания). Начисление отражается в истории субсчёта, а сведения о подписке доступны Организации; сумма в истории подписки соответствует проводке по субсчёту. Ошибочные начисления корректируются возвратом (п. 4.7).

4.6. Недостаток средств — режим «только чтение». При недостатке средств на субсчёте Оператор переводит подписку в режим «только чтение» (с предварительным уведомлением): сохраняется доступ к чтению, поиску и выгрузке данных, но блокируется создание новых документов, версий, маршрутов и приглашение новых пользователей. Данные Организации при этом не удаляются, не скрываются и не деградируют. Порядок выхода из режима — при поступлении средств.

4.7. Возвраты. Возврат производится при ошибочном начислении, а также в иных случаях, предусмотренных Регламентом, на условиях и в порядке, определяемых Оператором, с отражением операции по субсчёту. Возврат по одному начислению не производится более одного раза.

4.8. Чеки и налоги. Применение контрольно-кассовой техники и формирование чеков осуществляются в соответствии с 54-ФЗ в случаях, когда применение ККТ обязательно. При безналичных расчётах между организациями и (или) индивидуальными предпринимателями ККТ может не применяться (кроме расчётов с предъявлением электронного средства платежа) — п. 9 ст. 1.2 54-ФЗ. Первичные учётные документы (в том числе акт) формируются в соответствии с 402-ФЗ. Оператор самостоятельно исчисляет и уплачивает свои налоги; налоговым агентом Организации Оператор не является. Вопрос о включении НДС в тариф — ТРЕБУЕТ РЕШЕНИЯ ВЛАДЕЛЬЦА.

4.9. Отношения сторон. Настоящее Приложение регулирует отношения между Оператором и Организацией, действующими в предпринимательских целях. Оператор не ограничивает права, которые не могут быть ограничены законом.

A5. Споры и досудебное обжалование

5.1. Обращения по вопросам работы Сервиса направляются через интерфейс Сервиса либо по адресу электронной почты Оператора (раздел «Реквизиты»). Срок рассмотрения — не более 30 (тридцати) календарных дней со дня получения, если меньший срок не установлен законом.

5.2. Досудебное обжалование мер Оператора. Организация и Пользователи вправе обжаловать в досудебном порядке: ограничение (приостановление) доступа к Сервису или модулю; перевод подписки в режим «только чтение»; применённые расчётные операции и начисления; удаление (ограничение) размещённых материалов.

5.3. Порядок подачи жалобы. Жалоба подаётся через раздел «Жалобы» в личном кабинете либо по адресу электронной почты Оператора и должна содержать: данные заявителя; идентификатор организации, объекта, решения или операции; суть нарушения со ссылкой на норму или пункт договора; обстоятельства и подтверждающие сведения; требование заявителя.

5.4. Регистрация. Жалобе присваивается номер; заявитель уведомляется о регистрации не позднее 1 (одного) рабочего дня. Статус рассмотрения доступен в личном кабинете.

5.5. Срок рассмотрения — не более 15 (пятнадцати) календарных дней со дня регистрации жалобы (ч. 2 ст. 14 289-ФЗ — в применимой части). Срок не продлевается в одностороннем порядке.

5.6. Отмена меры. При признании жалобы обоснованной применённая мера отменяется в течение 48 (сорока восьми) часов со дня принятия решения; возврат ошибочно удержанных средств инициируется в тот же срок (ч. 3 ст. 13, ч. 3 ст. 14 289-ФЗ — в применимой части).

5.7. Мотивированность и независимость. Решение оформляется мотивированно (установленные обстоятельства, применённые нормы, выводы) и направляется заявителю; жалоба рассматривается лицом (подразделением), не участвовавшим в принятии обжалуемого решения. Отказ в удовлетворении жалобы не лишает права обратиться в суд.

5.8. Учёт. Оператор ведёт журнал жалоб (дата подачи, дата регистрации, дата решения, результат, применённые меры).

5.9. Претензионный порядок. До обращения в суд обязателен претензионный порядок; срок ответа на претензию — 30 (тридцать) календарных дней (раздел 9 Пользовательского соглашения). Подсудность — по разделу 9 Пользовательского соглашения.

A6. Ответственность и ограничения

6.1. Сервис предоставляется «как есть» (as is). Оператор не гарантирует отсутствие перерывов и ошибок, принимая при этом разумные меры для поддержания работоспособности (раздел 8 Пользовательского соглашения).

6.2. Оператор не несёт ответственности за: 6.2.1. убытки, связанные с использованием или невозможностью использования Сервиса; 6.2.2. содержание и достоверность данных, размещаемых Организацией (документы, сделки, файлы, корреспонденция); 6.2.3. действия (бездействие) Организации, её Пользователей и гостей; 6.2.4. неисполнение обязательств между Организацией и её клиентами, контрагентами и работниками; 6.2.5. действия третьих лиц, включая банки-партнёры, платёжные системы и государственные органы; 6.2.6. обстоятельства непреодолимой силы и плановые технические работы.

6.3. Ответственность Оператора перед Пользователем за убытки, связанные с использованием Сервисов, ограничивается суммой 10 000 (десять тысяч) рублей, если иное не установлено применимым законодательством РФ (п. 8.3 Пользовательского соглашения). Указанное ограничение не применяется к ответственности за вред жизни и здоровью и к правам, которые не могут быть ограничены законом.

6.4. Организация несёт ответственность за соблюдение законодательства РФ при использовании Сервиса, за законность обработки данных, размещаемых в Сервисе, за получение необходимых согласий субъектов персональных данных и за соблюдение их прав.

6.5. Пределы ответственности Оператора как информационного посредника определяются ст. 1253.1 ГК РФ.


ЧАСТЬ B. ОСОБЕННОСТИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

B1. Правовые основания обработки

Обработка персональных данных осуществляется на следующих основаниях:

  • 152-ФЗ ст. 6 ч. 1 п. 1 — согласие субъекта персональных данных (регистрация, акцепт документов, использование модулей).
  • 152-ФЗ ст. 6 ч. 1 п. 5 — исполнение договора, стороной которого является субъект персональных данных (предоставление доступа к Сервису, ведение учётной записи, расчёты).
  • 152-ФЗ ст. 6 ч. 1 п. 2 — исполнение обязанностей, возложенных на Оператора законодательством РФ (налоговое законодательство, 402-ФЗ, 149-ФЗ, 63-ФЗ; 115-ФЗ — в применимой части).
  • 152-ФЗ ст. 6 ч. 3 — обработка по поручению Организации (в отношении данных, размещаемых Организацией в модулях СЭД, CRM, облака, реестра корреспонденции).
  • Отраслевые основания: 289-ФЗ (в применимой части — документы, уведомления, обжалование), 402-ФЗ (первичные документы), 63-ФЗ (электронная подпись), 149-ФЗ (информационные системы), налоговое законодательство РФ.

Не применяются: 152-ФЗ ст. 6 ч. 1 п. 4 (защита жизни, здоровья и иных жизненных интересов) — Сервис не предполагает обработки ПД для этих целей; норма не заявляется как основание.

B2. Категории персональных данных

Обычные персональные данные: - учётные и профильные данные Пользователя: ФИО, рабочий адрес электронной почты, номер телефона (при указании), роль, подразделение, статус и даты доступа (seat), идентификатор единого аккаунта Экосистемы; - аутентификационные данные: хеш пароля, сведения о средствах аутентификации; - данные представителя Организации (ФИО, должность, контактные данные) и реквизиты Организации (наименование, ИНН, КПП, ОГРН/ОГРНИП, адрес); - данные гостя-контрагента (ФИО/наименование, адрес электронной почты); - контактные данные лиц, вносимых Организацией в модули (клиенты, контрагенты, корреспонденты): ФИО/наименование, телефон, адрес электронной почты, иные сведения, внесённые Организацией.

Специальные категории (ст. 10 152-ФЗ): Оператором самостоятельно не обрабатываются. Могут содержаться в данных, которые Организация размещает в модулях по своему усмотрению (например, в документах, файлах, записях CRM). В этом случае оператором таких данных является Организация, а Оператор обрабатывает их по поручению (ч. 3 ст. 6 152-ФЗ). Оператор не запрашивает специальные категории и не использует их в собственных целях.

Биометрические персональные данные (ст. 11 152-ФЗ): не обрабатываются. Оператор не осуществляет сбор изображений лица (селфи), не проводит сличение и не хранит биометрические данные; автораспознавание лиц не применяется (решение об отказе от биометрии от 29.09.2026). Если Организация самостоятельно размещает в Сервисе материалы, содержащие биометрические данные третьих лиц, ответственность за законность такой обработки несёт Организация; Оператор обрабатывает их по поручению и по указанию Организации.

Иные данные: - технические и служебные данные: IP-адрес, сведения об устройстве и операционной системе, cookies, журналы доступа и событий безопасности; - сведения об операциях по субсчёту и подписке (суммы, назначение, тип операции, служебный контрагент); - данные журнала аудита (актор, действие, объект, время, хеш записи); - метаданные файлов облака (имя, размер, тип, хеш содержимого, папка/пространство, права доступа, версии).

Не обрабатываются: геолокационные данные (Сервис не отслеживает местоположение Пользователей); полные номера банковских карт (реквизиты карт обрабатываются банком-партнёром; Оператор не хранит полные номера).

B3. Субъекты и источники данных

Субъекты персональных данных: - Пользователи (сотрудники Организации) — данные учётных записей, доступов, seat, действий; - представители Организации — лицо, зарегистрировавшее Организацию, и уполномоченные лица; - гости-контрагенты — внешние участники, приглашённые Организацией; - иные лица, сведения о которых Организация размещает в модулях (клиенты, контрагенты, корреспонденты, упомянутые в документах и файлах лица).

Источники данных: - сам субъект персональных данных (при регистрации, использовании модулей, заполнении профиля); - Организация (при создании учётной записи Пользователя, назначении роли и доступа, внесении данных в модули, приглашении гостя); - банк-партнёр (сведения о платежах и операциях по субсчёту); - уполномоченные государственные органы и информационные системы (по закону; например, сведения ЕГРЮЛ/ЕГРИП, сведения ФНС России).

Оператор не приобретает персональные данные у третьих лиц для целей Сервиса «Бизнес».

B4. Цели обработки (цель → состав данных → основание)

Цель Состав данных Основание
Создание и ведение учётной записи Организации и её Пользователей реквизиты Организации; ФИО, e-mail, телефон, роль, подразделение представителя/Пользователя п. 1, п. 5 ч. 1 ст. 6 152-ФЗ
Аутентификация и защита учётной записи идентификатор аккаунта, хеш пароля, сведения о средствах аутентификации, журналы входов п. 5 ч. 1 ст. 6; п. 2 ч. 1 ст. 6 (ст. 19 152-ФЗ)
Предоставление доступа к модулям и разграничение прав роль, подразделение, права доступа, история изменений роли п. 5 ч. 1 ст. 6 152-ФЗ
Предоставление функций СЭД, CRM, облака и реестра корреспонденции в интересах Организации данные, размещаемые Организацией (документы, сделки, контакты, файлы, письма, служебные отметки) п. 5 ч. 1 ст. 6; ч. 3 ст. 6 (по поручению Организации)
Расчёт и учёт подписки за Пользователей (seat-биллинг), сверка начислений число Пользователей и seat-дней, начисления, статус подписки п. 5 ч. 1 ст. 6 152-ФЗ
Проведение и учёт расчётов по субсчёту, формирование первичных документов операции, суммы, назначение, служебный контрагент, реквизиты Организации п. 2, п. 5 ч. 1 ст. 6; 402-ФЗ; налоговое законодательство
Исполнение налоговых и бухгалтерских обязанностей Оператора реквизиты Организации, операции, суммы п. 2 ч. 1 ст. 6; налоговое законодательство; 402-ФЗ
Обеспечение безопасности, предотвращение мошенничества и нарушений IP-адрес, устройство, cookies, журналы доступа и событий, журнал аудита п. 2, п. 5 ч. 1 ст. 6 152-ФЗ
Регистрация и учёт корреспонденции Организации, контроль сроков ответа корреспондент (наименование/ФИО, e-mail), номер и дата, тема, связь с документами/сделками, служебные отметки п. 5 ч. 1 ст. 6; 289-ФЗ (в применимой части)
Обеспечение функционирования и поддержка Сервиса (диагностика, восстановление) технические данные, метаданные, журналы п. 5 ч. 1 ст. 6 152-ФЗ
Рассмотрение обращений, претензий и жалоб данные заявителя, идентификаторы объектов и операций, переписка по обращению п. 2 ч. 1 ст. 6 (289-ФЗ — в применимой части); п. 5 ч. 1 ст. 6
Информирование об изменениях Сервиса и документов контактные данные Организации и Пользователей п. 2, п. 5 ч. 1 ст. 6 152-ФЗ
Информационные и рекламные рассылки (при наличии) контактные данные, отметка о согласии п. 1 ч. 1 ст. 6; 38-ФЗ ст. 18 (отдельное согласие)

Оснований «на будущее» не заявляется: данные не используются для целей, не указанных в настоящем разделе.

B5. Сроки обработки и хранения

Данные Срок Основание По истечении
Учётные данные Пользователей (профиль, роль, доступ) в течение срока использования Сервиса Организацией; после прекращения — по срокам Политики (исполнение договора + 3 года) договор; Политика обработки ПД уничтожение (или обезличивание)
Реквизиты Организации и данные представителя срок исполнения договора; по налоговому/бухгалтерскому учёту — 5 лет налоговое законодательство; 402-ФЗ архив/уничтожение
Данные о расчётах и операциях по субсчёту, начисления подписки 5 лет налоговое законодательство; 402-ФЗ; 115-ФЗ (в применимой части) архив/уничтожение
Данные, размещённые Организацией (документы, сделки, файлы, корреспонденция) по указанию Организации; при прекращении — по регламенту хранения и выгрузке данных (сроки определяет Организация) договор; ч. 3 ст. 6 152-ФЗ возврат/выгрузка Организации, затем удаление
Переписка в тредах и мессенджере 6 месяцев (данные переписки) Политика обработки ПД (п. 6.2) уничтожение
Данные о фактах передачи сообщений 1 год Политика обработки ПД (п. 6.2); требования к хранению сведений о передаче уничтожение
Логи и технические метаданные 1 год Политика обработки ПД (п. 6.2) уничтожение
Журнал аудита (цепочка операций) в течение срока, необходимого для безопасности и рассмотрения споров (не менее 3 лет — для договоров и связанных сведений; ч. 5 ст. 5 289-ФЗ — в применимой части) ст. 18.1, 19 152-ФЗ; 289-ФЗ (в применимой части) архив/уничтожение
Обращения, претензии и жалобы срок хранения споров (журнал жалоб и редакции — не менее 3 лет) 289-ФЗ (в применимой части); договор уничтожение

Конкретные сроки хранения данных, размещаемых Организацией, определяет Организация как оператор этих данных; Оператор обеспечивает техническую возможность их выгрузки и удаления.

B6. Получатели и поручение обработки

6.1. Банк-партнёр — проведение расчётов, ведение номинального счёта. Банк обрабатывает платёжные данные как самостоятельный оператор в рамках своей лицензии и требований банковского законодательства и 115-ФЗ (в применимой части).

6.2. ФНС России — сведения, необходимые для исполнения налоговых обязанностей Оператора (по закону).

6.3. Обработчики по поручению (ч. 3 ст. 6 152-ФЗ) — привлекаемые Оператором лица, обеспечивающие функционирование Сервиса (инфраструктура и центры обработки данных на территории РФ, поддержка, сервисные рассылки). С такими лицами заключаются договоры, содержащие обязательства о конфиденциальности и обеспечении безопасности персональных данных; обработка осуществляется только в объёме, необходимом для цели.

6.4. Государственные органы — по мотивированным запросам в случаях, предусмотренных законодательством РФ (в том числе Роскомнадзор, МВД, ФСБ, суды).

6.5. Организация — как оператор данных, размещаемых в её контуре: ей доступны данные её сотрудников и размещённые ею данные; она определяет состав лиц, имеющих доступ внутри Организации.

6.6. Оператор не продаёт персональные данные и не передаёт их третьим лицам для целей, не связанных с функционированием Сервиса, за исключением случаев, указанных в настоящем разделе и предусмотренных законом. Передача данных, размещённых Организацией, третьим лицам помимо обработчиков осуществляется только по указанию Организации или в силу закона.

B7. Локализация и трансграничная передача

7.1. Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ осуществляются с использованием баз данных, находящихся на территории Российской Федерации (ч. 5 ст. 18 152-ФЗ). Приоритет — обработка и хранение на территории РФ.

7.2. Трансграничная передача персональных данных осуществляется в порядке и на условиях, предусмотренных разделом 7 Политики обработки персональных данных, при наличии отдельного, конкретного, предметного, информированного и сознательного согласия субъекта (ст. 12 152-ФЗ).

7.3. По состоянию на дату редакции фактический объём и основания трансграничной передачи подлежат проверке (планы и состояние —). до подтверждения приоритетным считается размещение и обработка в РФ.

B8. Меры защиты

8.1. Организационные меры (152-ФЗ ст. 18.1, 19; ПП РФ № 1119): назначение ответственного за организацию обработки ПД; перечень ИСПДн и уровней защищённости; модель угроз и нарушителя; регламент реагирования на инциденты; внутренний контроль; ознакомление работников; учёт лиц, допущенных к обработке. для ИСПДн-1 (верификация) определён УЗ-2.

8.2. Технические меры (Приказ ФСТЭК России № 21, базовый набор для УЗ-2): идентификация и аутентификация (ИАФ); управление доступом, роли и принцип минимальных привилегий (УПД); ограничение программной среды (ОПС); регистрация событий безопасности (РСБ) — журнал аудита; антивирусная защита (АНЗ); обнаружение вторжений (СОВ); управление конфигурацией (УКФ) и обновлениями (ОБН); обеспечение доступности (ОДТ); защита технических средств и каналов передачи (ЗТС, ЗИС).

8.3. Разграничение доступа. Изоляция контуров организаций (тенантов): объект доступен только в пределах компании субъекта; разграничение прав по ролям; отдельный доступ к персональным данным (право просмотра ПД с обязательной фиксацией причины). Доступ к данным внутри Организации определяет Организация.

8.4. Аудит и журналирование. Операции, изменяющие сущности контура Организации, регистрируются в едином журнале аудита (с цепочкой контрольных сумм для выявления изменений). Проверка целостности цепочки доступна Оператору и (по политике) Организации.

8.5. Криптографическая защита (Приказ ФСТЭК России № 378). Передача данных — по защищённым каналам (TLS). Применяемая криптография средствами прикладных библиотек не является сертифицированными СКЗИ;

8.6. Резервное копирование и доступность. Регулярное резервное копирование; резервные копии размещаются на территории РФ; проводится проверка восстановления. Показатели RTO/RPO — ТРЕБУЕТ РЕШЕНИЯ ВЛАДЕЛЬЦА.

8.7. Минимизация. Обрабатываются только данные, необходимые для соответствующей цели; данные, размещённые Организацией, обрабатываются по поручению и в объёме, определённом Организацией.

8.8. защита журнала аудита от изменения; автоматизированное уничтожение/обезличивание по истечении срока; утверждённый регламент реагирования на инциденты (уведомление РКН в 24/72 часа — ч. 3.1 ст. 21 152-ФЗ); оценка вреда субъектам ПД; реестр обработчиков и поручений; антивирусная защита; учёт носителей; сертифицированные СКЗИ; уведомление РКН об обработке ПД (ст. 22 152-ФЗ). До закрытия этих позиций меры защиты находятся в состоянии частичного соответствия.

B9. Права субъекта персональных данных

9.1. Субъекту персональных данных предоставляются права, предусмотренные главой 3 152-ФЗ, в том числе: получение информации об обработке своих данных; уточнение (обновление, изменение) данных; блокирование или уничтожение данных при их незаконной обработке; отзыв согласия на обработку; обжалование действий (бездействия) Оператора в уполномоченный орган по защите прав субъектов ПД или в суд.

9.2. Порядок обращения. Обращение направляется через форму обратной связи в приложении либо по адресу электронной почты Оператора (раздел «Реквизиты»). Обращение должно содержать сведения, позволяющие идентифицировать заявителя и суть требования.

9.3. Срок ответа — 30 (тридцать) календарных дней со дня получения обращения, если законом не установлен меньший срок. При отзыве согласия Оператор прекращает обработку и уничтожает данные в течение 30 (тридцати) дней, за исключением данных, хранение которых обязательно по закону (Политика обработки ПД).

9.4. Особый случай (данные, размещённые Организацией). Если обращение касается данных, оператором которых является Организация, Оператор как лицо, обрабатывающее данные по поручению, перенаправляет обращение Организации и содействует его рассмотрению в соответствии с поручением; решение по существу принимает Организация.

B10. Специфика Сервиса

10.1. Разграничение ролей по персональным данным. Оператор является оператором в ограниченном объёме (учётные записи, доступы, расчёты, безопасность) и лицом, обрабатывающим данные по поручению, — в отношении данных, размещаемых Организацией (п. 2.2.4, 2.2.5). Это разграничение определяет, к кому субъект обращается за реализацией прав (п. 9.4).

10.2. Специальные категории. Оператором самостоятельно не обрабатываются. Ответственность за законность размещения специальных категорий в модулях несёт Организация; обработка — по поручению, в объёме и целях, определённых Организацией.

10.3. Биометрические данные — не обрабатываются. Сбор изображений лица (селфи), сличение и хранение биометрических данных, автораспознавание лиц не применяются.

10.4. Геолокация — не обрабатывается. Сервис не отслеживает местоположение Пользователей; геолокационные данные для целей «Бизнес» не собираются и не используются.

10.5. Информационные материалы, размещаемые Организацией (UGC). Документы, файлы, записи CRM и переписка создаются Организацией и её Пользователями; Оператор не является их автором и не определяет их содержание (ст. 1253.1 ГК РФ). Оператор принимает меры по удалению материалов, запрещённых законом, по требованию уполномоченных органов и по обоснованной жалобе.

10.6. Тайна связи и переписки. Содержание сообщений и материалов Пользователей охраняется как тайна связи (ст. 23, 24 Конституции РФ; ст. 63 Федерального закона «О связи»). Доступ к содержанию третьих лиц не предоставляется, за исключением случаев, предусмотренных законом.

10.7. Гостевой доступ. Гость-контрагент получает доступ только к отведённому обсуждению (треду) или файлу; внутренние документы, чужие материалы и служебные записи недоступны. Это ограничение обеспечивается на уровне выборки данных, а не отображения.

10.8. Несовершеннолетние. Сервис предназначен для использования организациями в профессиональной деятельности; Оператор не предполагает обработку данных несовершеннолетних в качестве Пользователей.

10.9. Рекламные и информационные рассылки. Рекламные рассылки осуществляются только при наличии отдельного согласия адресата (ст. 18 38-ФЗ). Сервисные уведомления о работе Сервиса и изменениях документов направляются в рамках исполнения договора.

10.10. Данные, содержащие государственную, коммерческую или иную охраняемую тайну. Организация самостоятельно определяет допустимость размещения таких данных в Сервисе и обеспечивает соблюдение применимого режима; Оператор обрабатывает их по поручению с соблюдением конфиденциальности.

10.11. В настоящем Приложении соответствующие требования не заявляются как применяемые до получения заключения.


Сводная таблица «данные × цель × основание × срок × получатель»

Данные Цель Основание Срок Получатель
Учётные данные Пользователя (ФИО, e-mail, телефон, роль, подразделение, даты seat) создание и ведение учётной записи; доступ к модулям; тарификация seat п. 1, п. 5 ч. 1 ст. 6 152-ФЗ срок использования + 3 года (Политика) обработчики (инфраструктура в РФ); Организация
Аутентификационные данные (хеш пароля, сведения о средствах аутентификации) аутентификация; защита учётной записи п. 5 ч. 1 ст. 6; п. 2 ч. 1 ст. 6 (ст. 19 152-ФЗ) до прекращения доступа —
Реквизиты Организации и данные представителя (наименование, ИНН/КПП/ОГРН, адрес, ФИО/контакты) заключение и исполнение договора; идентификация плательщика; первичные документы; налоговый учёт п. 2, п. 5 ч. 1 ст. 6; налоговое законодательство; 402-ФЗ 5 лет банк-партнёр; ФНС России; обработчики
Данные, размещаемые Организацией (контакты клиентов/контрагентов, сделки, документы, письма, файлы) предоставление функций СЭД/CRM/облака/реестра Организации ч. 3 ст. 6 (по поручению) на основании п. 5 ч. 1 ст. 6 по указанию Организации третьим лицам не передаются, кроме обработчиков и случаев закона
Метаданные файлов облака (имя, размер, тип, хеш содержимого, папка, права, версии) хранение, поиск, разграничение доступа, дедупликация п. 5 ч. 1 ст. 6; ч. 3 ст. 6 до удаления файла/учётной записи обработчики (ЦОД в РФ)
Реестр корреспонденции (корреспондент, e-mail, номер/дата, тема, служебные отметки) регистрация и учёт корреспонденции; контроль сроков ответа п. 5 ч. 1 ст. 6; 289-ФЗ (в применимой части) по регламенту Организации —
Данные расчётов субсчёта (операции, суммы, контрагент, назначение) проведение и учёт расчётов; первичные документы; налоговый учёт п. 2, п. 5 ч. 1 ст. 6; налоговое законодательство; 402-ФЗ; 115-ФЗ (в применимой части) 5 лет банк-партнёр; ФНС России
Данные seat-биллинга (интервалы доступа, число seat-дней, начисления, статус подписки) расчёт и учёт подписки; сверка; отчётность п. 5 ч. 1 ст. 6 152-ФЗ; налоговое законодательство 5 лет —
Журнал аудита (актор, действие, объект, время, хеш) безопасность; подтверждение операций; рассмотрение споров п. 2 ч. 1 ст. 6; ст. 18.1, 19 152-ФЗ; 149-ФЗ не менее срока хранения споров (≥ 3 лет — 289-ФЗ, в применимой части) госорганы (по мотивированным запросам)
Технические данные (IP-адрес, устройство, ОС, cookies, журналы доступа) безопасность; предотвращение нарушений; работоспособность п. 2, п. 5 ч. 1 ст. 6 152-ФЗ 1 год (Политика) обработчики
Содержание переписки в тредах и мессенджере коммуникация по рабочим вопросам; тайна связи п. 5 ч. 1 ст. 6; ФЗ «О связи» ст. 63 6 месяцев (Политика) —
Данные гостя-контрагента (ФИО/наименование, e-mail) предоставление ограниченного доступа к треду/файлу п. 1, п. 5 ч. 1 ст. 6 152-ФЗ до отзыва доступа —

Реквизиты Оператора

Индивидуальный предприниматель Кирилишин Устин Константинович ИНН 420590393355 · ОГРНИП 326774600523844 Адрес электронной почты для обращений: help@gramaton.pro

Реквизиты приведены по данным комплекта приложений (единый набор для всех Сервисов). Контактные данные, адрес и иные реквизиты подлежат приведению в соответствие с офертой и Политикой перед публикацией (в оферте и Политике соответствующие поля — незаполненные плейсхолдеры).