ТОО «AZIMAK» (далее — «мы») разрабатывает и предоставляет доступ к облачной системе управления бизнесом «MAxis» — продажи, заказы, деньги и договоры компании в одном месте. Документ объясняет, какие персональные данные мы получаем, зачем они нужны, кому передаются и как их удалить.
Политика составлена по Закону Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите». Используя сайт и CRM, вы соглашаетесь с описанным порядком. Если не согласны — не регистрируйтесь и не подключайте внешние сервисы.
1. Две роли: чьи данные и кто за них отвечает
В системе встречаются два разных потока персональных данных, и правовое положение у них разное — это важно для понимания остального текста.
- Данные сотрудников компании-клиента. Ими распоряжаемся мы: вы регистрируетесь, мы заводим вам аккаунт. Здесь оператором выступаем мы.
- Данные покупателей, которых компания-клиент ведёт в CRM. Их собирает сама компания — из своей рекламы, со своего сайта, в переписке. Мы лишь храним и обрабатываем их по поручению клиента. Оператором остаётся компания-клиент: она отвечает за законность сбора и за наличие согласий, мы — за сохранность и за то, чтобы не использовать эти данные в своих целях.
2. Данные сотрудников компании-клиента
При регистрации и работе в CRM мы получаем:
- имя и фамилию, номер телефона, адрес электронной почты;
- название компании, должность и роль в системе, часовой пояс;
- пароль — только в виде необратимого хеша, в открытом виде он не хранится нигде;
- технические данные сессии: IP-адрес, тип браузера и устройства, время входа;
- журнал действий в системе — кто и когда изменил заказ, сумму, этап.
3. Данные покупателей компании-клиента
Это то, что компания заносит в CRM о своих заказчиках: имя, телефон, электронная почта, адрес объекта, содержание переписки в мессенджерах, файлы и документы по заказу, суммы и график платежей.
Мы не используем эти данные для собственного маркетинга, не продаём их, не передаём рекламным брокерам и не объединяем данные разных компаний-клиентов между собой. Каждая компания видит только свои записи.
4. Данные, получаемые из Facebook и Instagram
Компания-клиент может по своему желанию подключить к CRM аккаунт Facebook, чтобы заявки из рекламных лид-форм попадали в систему автоматически. Подключение проходит через Facebook Login for Business на стороне Meta. Ниже — исчерпывающий перечень того, что мы при этом получаем.
| Что получаем | Зачем |
|---|---|
| Идентификатор и имя профиля Facebook, выполнившего подключение | Показать в настройках, чей аккаунт подключён, и к какому подключению относятся токены |
| Список Страниц Facebook, доступных этому профилю: идентификаторы и названия | Дать выбрать Страницу, с которой забирать заявки |
| Список лид-форм выбранной Страницы: идентификаторы, названия и вопросы форм | Дать выбрать формы и сопоставить их вопросы с полями CRM |
| Содержание заявок: ответы, которые человек оставил в лид-форме — имя, телефон, почта, город и другие поля этой формы | Создать заявку в CRM компании-клиента |
| Технические идентификаторы заявки и рекламы: leadgen_id, form_id, page_id, ad_id, adset_id, campaign_id | Не создавать дубли при повторной доставке и показывать, из какой кампании пришёл заказ |
| Токены доступа пользователя и Страниц | Забирать заявки без повторного входа. Хранятся в зашифрованном виде, в журналы приложения не пишутся |
Чего мы не делаем.
Мы не получаем и не запрашиваем ваш пароль от Facebook. Не читаем личную переписку, ленту и список друзей. Не публикуем записи от вашего имени. Не запрашиваем доступ к данным, которые не нужны для переноса заявок в CRM.
Данные, полученные с платформы Meta, используются исключительно для создания заявок в CRM подключившей компании. Мы не продаём их, не передаём рекламным сетям и брокерам данных и не используем для профилирования за пределами CRM этой компании.
Отключить интеграцию можно в любой момент — в настройках CRM или в настройках самого Facebook. Порядок и сроки удаления описаны в инструкции по удалению данных.
5. Передача событий в рекламный кабинет Meta
Если компания-клиент включила отправку событий в Meta (Conversions API), CRM сообщает в её рекламный кабинет, что заявка дошла до нужного этапа — например, состоялся замер или заключён договор. Это нужно, чтобы реклама компании обучалась на реальных сделках, а не на кликах.
Контактные данные в таких событиях передаются только в виде необратимого хеша (SHA-256) — так требует сама Meta. Отправка включается компанией-клиентом и выключается ею же в настройках CRM.
6. Зачем мы обрабатываем данные
- дать доступ к CRM, различать сотрудников и их права;
- принимать и хранить заявки, заказы, спецификации, расходы и платежи компании-клиента;
- отправлять уведомления по работе: код входа, сообщение о новой заявке, напоминание о платеже;
- выставлять счета за подписку и подтверждать оплату;
- отвечать на обращения в поддержку;
- поддерживать безопасность: расследовать инциденты, ограничивать частоту запросов, вести журнал действий;
- исполнять требования законодательства Республики Казахстан.
Основание обработки — согласие субъекта, данное при регистрации или при заполнении формы, и исполнение договора на пользование сервисом.
7. Кому передаются данные
Мы привлекаем сторонних поставщиков, без которых сервис не работает. Каждому передаётся только тот минимум, который нужен для его задачи.
| Категория поставщика | Что ему доступно |
|---|---|
| Поставщик облачной инфраструктуры и хранения файлов | Данные системы в зашифрованном канале, файлы заказов |
| Meta Platforms (Facebook, Instagram, WhatsApp) | Заявки из лид-форм — от Meta к нам; события конверсий с хешированными контактами — от нас к Meta, если компания включила эту отправку |
| Поставщик сервиса обмена сообщениями в мессенджерах | Номер получателя и текст отправляемого сообщения |
| Поставщик сервиса отправки электронной почты | Адрес получателя и текст письма |
| Поставщик платёжного сервиса | Сумма и реквизиты платежа за подписку. Номера банковских карт вводятся на его стороне и к нам не попадают |
| Поставщик сервиса электронной подписи документов | Документ и данные подписанта — только когда компания-клиент отправляет документ на подпись |
| Поставщик языковой модели для подсказок в переписке | Текст переписки и имя клиента. Суммы, маржа и финансовые показатели не передаются |
| Поставщик системы мониторинга ошибок | Технические сведения о сбое: адрес страницы, код ошибки, идентификатор пользователя |
Мы вправе передать данные государственным органам, если этого требует закон и запрос оформлен надлежащим образом. По иным основаниям третьим лицам данные не передаются и не продаются.
8. Трансграничная передача
Часть перечисленных поставщиков находится за пределами Республики Казахстан, поэтому обработка может происходить на территории других государств. Мы работаем только с теми, кто обеспечивает защиту персональных данных, и передаём им минимум сведений. Регистрируясь и подключая интеграции, вы даёте согласие на такую передачу.
9. Сколько храним
| Данные | Срок хранения |
|---|---|
| Аккаунт сотрудника и содержимое CRM компании | Пока действует договор, и 30 дней после его прекращения |
| Токены доступа Facebook | До отключения интеграции или отзыва доступа — тогда удаляются сразу |
| Заявки из лид-форм | Как содержимое CRM. Meta со своей стороны хранит заявку 90 дней |
| Журналы обращений к системе | До 12 месяцев — нужны для расследования инцидентов безопасности |
| Документы по оплате подписки | 5 лет — срок установлен налоговым законодательством |
10. Как мы защищаем данные
- соединение с сервисом только по HTTPS;
- пароли хранятся в виде необратимого хеша, токены доступа — в зашифрованном виде;
- данные компаний изолированы: сотрудник видит только свою компанию и только то, что открыто его ролью;
- действия с записями фиксируются в журнале;
- персональные данные покупателей не пишутся в технические журналы приложения.
Ни одна мера не даёт стопроцентной гарантии. Если утечка всё же произойдёт, мы уведомим затронутых пользователей и уполномоченный орган в сроки, установленные законом.
11. Ваши права
Вы вправе:
- узнать, какие ваши данные у нас есть, и получить их копию;
- потребовать исправить неточные данные;
- отозвать согласие на обработку;
- потребовать блокирования или удаления данных;
- обжаловать наши действия в уполномоченном органе по защите персональных данных.
Обращение направляйте в WhatsApp на +7 707 990-22-99 — ответим в течение 30 дней. Как удалить данные самостоятельно, описано в инструкции по удалению.
Если вы оставили заявку в рекламной форме компании — нашего клиента — и хотите, чтобы ваши данные удалили, обращайтесь напрямую в эту компанию: распоряжается ими она, мы лишь храним записи по её поручению. Не знаете, к кому обратиться, — напишите нам, мы передадим запрос.
12. Файлы cookie
На сайте и в CRM используются только те cookie, без которых вход не работает: они хранят сессию и защищают формы от подделки запросов. Рекламных и следящих cookie мы не ставим. Запретить cookie можно в настройках браузера, но тогда войти в систему не получится.
13. Несовершеннолетние
Сервис предназначен для использования в предпринимательской деятельности. Мы сознательно не собираем данные лиц младше 16 лет. Обнаружив такие данные, удалим их.
14. Изменения политики
Мы можем обновлять документ. Актуальная редакция всегда доступна по этому адресу, дата указана в шапке. Об изменениях, которые существенно затрагивают ваши права, предупредим по электронной почте или уведомлением в системе.
Реквизиты
- Оператор
- ТОО «AZIMAK»
- БИН
- 260940010775
- Адрес
- Республика Казахстан, г. Астана, мкр. Есиль, пр. Мәңгілік Ел, д. 61, кв. 1
- Телефон и WhatsApp
- +7 707 990-22-99