Роли и ответственность
Мы выступаем как процессор для клиентских данных и контролер для собственных данных.
- Контролер: заказчик (ваша компания) по отношению к данным ваших пользователей.
- Процессор: Funnelica обрабатывает данные по инструкциям контролера и DPA.
- Контролер от Funnelica: маркетинговые контакты и операционные данные самой Funnelica.
Категории данных и цели
Собираем минимально необходимое для оказания услуг и поддержки.
- Идентификаторы аккаунта: имя, email, телефон, роль.
- Продуктовые события и логи: для аудита, расследования инцидентов и улучшения сервиса.
- Финансовые данные: платежные статусы через провайдера; сами платежные реквизиты хранятся у провайдера.
- Поддержка и коммуникации: запросы, переписка, записи обучения.
Правовые основания обработки
Используем только релевантные основания GDPR.
- Статья 6(1)(b) — исполнение договора/оферты.
- Статья 6(1)(c) — соблюдение правовых обязательств (бухучет, безопасность).
- Статья 6(1)(f) — законный интерес: защита сервиса, аналитика, предотвращение злоупотреблений.
- Статья 6(1)(a) — согласие для маркетинговых рассылок, которое можно отозвать.
Права субъектов данных
Поддерживаем полный набор прав GDPR.
- Доступ и получение копии данных.
- Исправление или обновление.
- Удаление («право на забвение») с учетом законных исключений.
- Ограничение обработки и возражение.
- Переносимость данных.
- Отзыв согласия без ущерба прошлой обработке.
Subprocessors и трансграничные передачи
Используем облако и сервисы с DPA и дополнительными гарантиями.
- Список subprocessors предоставляем по запросу в актуальной версии.
- Передачи за пределы ЕЭЗ — на основе SCC/DPA и технических мер защиты.
- Госзапросы обрабатываем строго по процедурам и уведомляем, если это возможно законно.
Безопасность, хранение и инциденты
Шифрование, контроль доступа, резервные копии и уведомления об инцидентах.
- TLS, шифрование дисков, ролевой доступ, аудит действий администраторов.
- Резервное копирование и регулярные тесты восстановления.
- Сроки хранения: пока действует договор и по операционной необходимости для логов; далее — безопасное удаление.
- О существенных инцидентах безопасности уведомляем без необоснованной задержки.