Политика конфиденциальности

Версия 1.0 - 10 марта 2026 г.

ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ

GeoTapp Flow & TimeTracker

Версия 1.0 — 10 марта 2026 г.


1. ОПЕРАТОР ДАННЫХ

GeoTapp, Michele Angelo Petraroli ИНН (VAT NUMBER): IT04183990987 Email: info@geotapp.com Сертифицированная электронная почта: geotapp@pec.it

Должностное лицо по защите данных (DPO) : info@geotapp.com


2. ЦЕЛЬ И ПРАВОВОЕ ОСНОВАНИЕ ОБРАБОТКИ

2.1 Виды обработки, необходимые для исполнения договора (ст. 6.1.b GDPR)

ЦелиОбрабатываемые данныеСрок хранения
Предоставление услуг SaaSEmail, имя, фамилия, CompanyID, рольСрок договора + 5 лет
Управление CRM клиентовДанные клиентов, проекты, поставщикиСрок действия договора + 5 лет
Регистрация рабочего времени сотрудниковВремя прихода/ухода, фотографии подтверждения работы5 лет (итальянские обязательства ст. 16 L. 300/70)
Местоположение отметкиGPS lat/lng фиксируются только при приходе и уходе12 месяцев, затем удаляются из отметки
Управление сменами и отпускамиКалендари, запросы разрешений, отсутствия5 лет
Выставление счетовДанные счёта, суммы, платёжные данные Stripe10 лет (юридическое обязательство)

Явное согласие не требуется для этих видов обработки, так как они необходимы для исполнения договора.

2.2 Виды обработки на основе согласия (ст. 6.1.a GDPR)

ЦелиОбрабатываемые данныеСогласиеСрок хранения
Маркетинговая рассылкаEmail, имяДа, opt-inДо отзыва

Согласие может быть отозвано в любой момент по email info@geotapp.com или в настройках учётной записи.

2.3 Обработка на основании законного интереса (ст. 6.1.f GDPR)

ЦелиОбрабатываемые данныеИнтересСрок хранения
Внутренние коммуникацииКаналы сообщений, метки времениОперационная эффективность90 дней
Защита от мошенничестваIP-адрес, отпечаток устройстваЗащита сервиса6 месяцев
Улучшение продуктаАнонимная аналитика (Firebase)Разработка ПО24 месяца

Право на возражение: Вы можете возразить против этих видов обработки, написав на info@geotapp.com.

2.4 Обработка во исполнение юридического обязательства (ст. 6.1.c GDPR)

  • *Хранение счетов: 10 лет (ст. 220 Гражданского кодекса Италии)
  • Бухгалтерские данные: 10 лет (Декрет Президента 600/73)
  • Регистрация рабочего времени сотрудников: 5 лет (Статут трудящихся)

3. КАТЕГОРИИ СОБИРАЕМЫХ ДАННЫХ

3.1 Идентификационные данные

  • Имя, фамилия, email
  • Номер телефона (необязательно)
  • CompanyID (идентификатор арендатора)
  • Роль (ADMIN/USER/ACCOUNTANT)

3.2 Данные о местоположении

  • GPS широта/долгота (зашифровано AES-256)
  • Текстовый адрес, полученный из координат
  • Радиус геозоны офисов компании
  • Проверки анти-спуфинга: флаг isMock, обнаружение телепортации, валидация точности

3.3 Рабочие данные

  • Время регистрации (clock-in/clock-out)
  • Перерывы и паузы
  • Фотографии подтверждения работы (хранилище Firebase)
  • Назначенные проекты
  • Запросы на отпуск/разрешения

3.4 Бизнес-данные (CRM)

  • Клиенты: персональные данные, контакты, проекты
  • Поставщики: ИНН (VAT number), IBAN (зашифровано)
  • Счета: суммы, сроки, статус
  • Первичная запись: банковские транзакции (через парсинг IMAP)

3.5 Данные о навигации

  • IP-адрес
  • Браузер User-Agent
  • Метки времени доступа
  • События Firebase Analytics (анонимные)

3.6 Данные, которые НЕ собираются

Мы не собираем:

  • Чувствительные данные (здоровье, биометрия, религия)
  • Данные несовершеннолетних (<18 лет)
  • Содержание внешних коммуникаций (нет хранения содержимого email)

4. СПОСОБЫ СБОРА

4.1 Прямой сбор

  • Регистрация учётной записи: Форма регистрации на https://geotappflow.web.app
  • Настройка CRM: Ввод пользователя в панели Flow
  • Регистрация времени: Приложение TimeTracker для Android

4.2 Автоматический сбор

  • Firebase Auth: Email/Google Sign-In
  • Firebase Analytics: События приложения/веб (анонимные)
  • GPS Location: Сервис Android (требуется согласие)
  • Парсинг email IMAP: Банковские выписки (согласие)

4.3 Сбор от третьих сторон

  • Stripe: Платёжные данные (соответствие PCI-DSS)
  • Google Places API: Адреса местоположений (автозаполнение)
  • GoCardless/EnableBanking: Транзакции Open Banking

5. ПЕРЕДАЧА ДАННЫХ И СУБ-ОБРАБОТЧИКИ

5.1 Авторизованные суб-обработчики (ст. 28 GDPR)

ПоставщикУслугаМестоSCCПередаваемые данныеСертификации
Google LLCFirebase/FirestoreUS/IEДаВсе данные приложенияSOC2, ISO 27001
Stripe IncПлатежиUS/IEДаEmail, суммы, хеш картыPCI-DSS Level 1
Meta PlatformsУДАЛЕНО---

Полный список: https://geotapp.com/sub-processors

5.2 Мы не продаём ваши данные

GeoTapp *НЕ продаёт, не сдаёт в аренду и не передаёт персональные данные третьим сторонам в коммерческих целях.

5.3 Передача данных за пределы ЕС

  • Назначение: США (Firebase/Stripe)
  • Гарантии: Стандартные договорные положения (SCC) ЕС 2021
  • TIA: Оценка воздействия передачи завершена (низкий риск)
  • Шифрование: TLS 1.3 + AES-256 в состоянии покоя

6. ПРАВА ЗАИНТЕРЕСОВАННЫХ ЛИЦ (GDPR статьи 15-22)

6.1 Право на доступ (ст. 15)

Вы можете запросить копию ваших данных по email info@geotapp.com. Срок ответа: 30 дней. Формат: CSV/JSON/PDF.

6.2 Право на исправление (ст. 16)

Исправьте неточные данные в настройках вашей учётной записи или связавшись с info@geotapp.com.

6.3 Право на удаление (ст. 17 — Право быть забытым)

  • Запрос: info@geotapp.com
  • Срок: 30 дней
  • Исключения: Юридические обязательства (счета 10 лет, регистрация времени 5 лет)

6.4 Право на переносимость (ст. 20)

Автоматический экспорт CSV/Excel из панели Flow. Включённые данные: CRM, регистрация времени, счета, смены.

6.5 Право на возражение (ст. 21)

Возражение против обработки на основании законного интереса (аналитика, коммуникации).

6.6 Право на ограничение (ст. 18)

Временная блокировка обработки в случае спора.

6.7 Право на отзыв согласия (ст. 7.3)

Отзыв согласия на GPS/маркетинг в настройках или по email.

6.8 Жалоба в надзорный орган

Если вы считаете, что обработка ваших персональных данных нарушает GDPR, вы можете подать жалобу в надзорный орган по защите данных страны вашего проживания. Поскольку оператор учреждён в Италии, ведущим надзорным органом является итальянский Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).


7. МЕРЫ БЕЗОПАСНОСТИ (ст. 32 GDPR)

7.1 Техническая безопасность

  • Шифрование в состоянии покоя: AES-256 (GPS, IBAN, email)
  • Шифрование при передаче: TLS 1.3 (все коммуникации)
  • Хеширование пароля: bcrypt с солью
  • Правила безопасности Firebase: Строгая многоарендность (фильтрация CompanyID)
  • Анти-спуфинг GPS: обнаружение isMock, проверка телепортации, валидация точности
  • Валидация геозоны: Допуск радиуса 100 м

7.2 Организационная безопасность

  • Контроль доступа: На основе ролей (ADMIN/USER/ACCOUNTANT)
  • Журналы аудита: Все входы отслеживаются (Firebase Auth)
  • Ежедневные резервные копии: Автоматические резервные копии Firebase
  • План реагирования на инциденты: Уведомление о нарушении в течение 72 ч
  • Обучение персонала: Ежегодное обучение по осведомлённости о GDPR

7.3 Уязвимости и патчи

  • Политика обновлений: Критические патчи в течение 48 ч
  • Тестирование на проникновение: Ежегодно третьими сторонами
  • Раскрытие уязвимостей: security@geotapp.com

8. УВЕДОМЛЕНИЕ О НАРУШЕНИИ ДАННЫХ (ст. 33-34 GDPR)

8.1 Внутренняя процедура

  1. Обнаружение: Мониторинг оповещений Firebase/Stripe
  2. Сдерживание: Изоляция скомпрометированных ресурсов (макс. 6 ч)
  3. Оценка: Оценка серьёзности и затронутых данных (макс. 24 часа)
  4. Уведомление: Гаранта в течение 72 часов, заинтересованных лиц при высоком риске

8.2 Контакты по нарушениям

  • Email: security@geotapp.com
  • PGP-ключ: https://geotapp.com/pgp-key.asc

9. COOKIE И ТЕХНОЛОГИИ ОТСЛЕЖИВАНИЯ

9.1 Технические cookie (необходимые — без согласия)

НазваниеЦельСрок
firebase-auth-tokenАутентификация сессии1 час
company-idМногоарендностьСессия
theme-preferenceТёмный/светлый режим1 год

9.2 Аналитические cookie (требуется согласие)

НазваниеПоставщикЦельСрок
_gaGoogle AnalyticsАнонимная аналитика2 года
_firebase_analyticsFirebaseМониторинг производительности1 год

9.3 Управление согласием

  • Баннер cookie: Показывается при первом входе
  • Отказ: https://geotappflow.web.app/cookie-settings
  • Отказ от Google Analytics: https://tools.google.com/dlpage/gaoptout

9.4 Локальное хранилище

  • user-settings: Настройки интерфейса (без персональных данных)
  • offline-cache: Офлайн-кеш WorkSessions (зашифрован)

Руководящие принципы Гаранта приватности 2021: Соответствуют.


10. ХРАНЕНИЕ ДАННЫХ

10.1 Общие критерии

  • Принцип минимизации: Только необходимые данные
  • Хранение по умолчанию: Срок действия договора + установленные законом сроки
  • Автоматическое удаление: Истёкшие данные через запланированные Cloud Functions

10.2 Подробные сроки хранения

КатегорияСрок храненияПричина
Учётная запись пользователяСрок договора + 5 летДоговор
Регистрация времени сотрудников5 летЮридическое обязательство Италии
Журналы GPS12 месяцевМинимизация
Внутренние коммуникации90 днейЗаконный интерес
Счета и платежи10 летНалоговое обязательство
Анонимная аналитика24 месяцаУлучшение продукта

11. ОБНОВЛЕНИЯ ИНФОРМАЦИИ

  • О существенных изменениях будет сообщено по email или в приложении.
  • Обновлённая версия будет опубликована на https://geotapp.com/privacy
  • Дата и версия всегда указываются в начале документа.

12. КОНТАКТЫ ПО ВОПРОСАМ КОНФИДЕНЦИАЛЬНОСТИ

По любому запросу, касающемуся персональных данных:

Email: info@geotapp.com DPO: info@geotapp.com Сайт: https://geotapp.com


Политика конфиденциальности GeoTapp — Версия 1.0 — 10 марта 2026 г.


Преимущественная языковая версия

Этот перевод предоставлен для удобства. Юридически обязательной является итальянская версия настоящего документа; в случае расхождений преимущественную силу имеет итальянский текст.