Политика конфиденциальности
Версия 1.0 - 10 марта 2026 г.
ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ
GeoTapp Flow & TimeTracker
Версия 1.0 — 10 марта 2026 г.
1. ОПЕРАТОР ДАННЫХ
GeoTapp, Michele Angelo Petraroli ИНН (VAT NUMBER): IT04183990987 Email: info@geotapp.com Сертифицированная электронная почта: geotapp@pec.it
Должностное лицо по защите данных (DPO) : info@geotapp.com
2. ЦЕЛЬ И ПРАВОВОЕ ОСНОВАНИЕ ОБРАБОТКИ
2.1 Виды обработки, необходимые для исполнения договора (ст. 6.1.b GDPR)
| Цели | Обрабатываемые данные | Срок хранения |
|---|---|---|
| Предоставление услуг SaaS | Email, имя, фамилия, CompanyID, роль | Срок договора + 5 лет |
| Управление CRM клиентов | Данные клиентов, проекты, поставщики | Срок действия договора + 5 лет |
| Регистрация рабочего времени сотрудников | Время прихода/ухода, фотографии подтверждения работы | 5 лет (итальянские обязательства ст. 16 L. 300/70) |
| Местоположение отметки | GPS lat/lng фиксируются только при приходе и уходе | 12 месяцев, затем удаляются из отметки |
| Управление сменами и отпусками | Календари, запросы разрешений, отсутствия | 5 лет |
| Выставление счетов | Данные счёта, суммы, платёжные данные Stripe | 10 лет (юридическое обязательство) |
Явное согласие не требуется для этих видов обработки, так как они необходимы для исполнения договора.
2.2 Виды обработки на основе согласия (ст. 6.1.a GDPR)
| Цели | Обрабатываемые данные | Согласие | Срок хранения |
|---|---|---|---|
| Маркетинговая рассылка | Email, имя | Да, opt-in | До отзыва |
Согласие может быть отозвано в любой момент по email info@geotapp.com или в настройках учётной записи.
2.3 Обработка на основании законного интереса (ст. 6.1.f GDPR)
| Цели | Обрабатываемые данные | Интерес | Срок хранения |
|---|---|---|---|
| Внутренние коммуникации | Каналы сообщений, метки времени | Операционная эффективность | 90 дней |
| Защита от мошенничества | IP-адрес, отпечаток устройства | Защита сервиса | 6 месяцев |
| Улучшение продукта | Анонимная аналитика (Firebase) | Разработка ПО | 24 месяца |
Право на возражение: Вы можете возразить против этих видов обработки, написав на info@geotapp.com.
2.4 Обработка во исполнение юридического обязательства (ст. 6.1.c GDPR)
- *Хранение счетов: 10 лет (ст. 220 Гражданского кодекса Италии)
- Бухгалтерские данные: 10 лет (Декрет Президента 600/73)
- Регистрация рабочего времени сотрудников: 5 лет (Статут трудящихся)
3. КАТЕГОРИИ СОБИРАЕМЫХ ДАННЫХ
3.1 Идентификационные данные
- Имя, фамилия, email
- Номер телефона (необязательно)
- CompanyID (идентификатор арендатора)
- Роль (ADMIN/USER/ACCOUNTANT)
3.2 Данные о местоположении
- GPS широта/долгота (зашифровано AES-256)
- Текстовый адрес, полученный из координат
- Радиус геозоны офисов компании
- Проверки анти-спуфинга: флаг isMock, обнаружение телепортации, валидация точности
3.3 Рабочие данные
- Время регистрации (clock-in/clock-out)
- Перерывы и паузы
- Фотографии подтверждения работы (хранилище Firebase)
- Назначенные проекты
- Запросы на отпуск/разрешения
3.4 Бизнес-данные (CRM)
- Клиенты: персональные данные, контакты, проекты
- Поставщики: ИНН (VAT number), IBAN (зашифровано)
- Счета: суммы, сроки, статус
- Первичная запись: банковские транзакции (через парсинг IMAP)
3.5 Данные о навигации
- IP-адрес
- Браузер User-Agent
- Метки времени доступа
- События Firebase Analytics (анонимные)
3.6 Данные, которые НЕ собираются
Мы не собираем:
- Чувствительные данные (здоровье, биометрия, религия)
- Данные несовершеннолетних (<18 лет)
- Содержание внешних коммуникаций (нет хранения содержимого email)
4. СПОСОБЫ СБОРА
4.1 Прямой сбор
- Регистрация учётной записи: Форма регистрации на https://geotappflow.web.app
- Настройка CRM: Ввод пользователя в панели Flow
- Регистрация времени: Приложение TimeTracker для Android
4.2 Автоматический сбор
- Firebase Auth: Email/Google Sign-In
- Firebase Analytics: События приложения/веб (анонимные)
- GPS Location: Сервис Android (требуется согласие)
- Парсинг email IMAP: Банковские выписки (согласие)
4.3 Сбор от третьих сторон
- Stripe: Платёжные данные (соответствие PCI-DSS)
- Google Places API: Адреса местоположений (автозаполнение)
- GoCardless/EnableBanking: Транзакции Open Banking
5. ПЕРЕДАЧА ДАННЫХ И СУБ-ОБРАБОТЧИКИ
5.1 Авторизованные суб-обработчики (ст. 28 GDPR)
| Поставщик | Услуга | Место | SCC | Передаваемые данные | Сертификации |
|---|---|---|---|---|---|
| Google LLC | Firebase/Firestore | US/IE | Да | Все данные приложения | SOC2, ISO 27001 |
| Stripe Inc | Платежи | US/IE | Да | Email, суммы, хеш карты | PCI-DSS Level 1 |
| Meta Platforms | УДАЛЕНО | - | - | - |
Полный список: https://geotapp.com/sub-processors
5.2 Мы не продаём ваши данные
GeoTapp *НЕ продаёт, не сдаёт в аренду и не передаёт персональные данные третьим сторонам в коммерческих целях.
5.3 Передача данных за пределы ЕС
- Назначение: США (Firebase/Stripe)
- Гарантии: Стандартные договорные положения (SCC) ЕС 2021
- TIA: Оценка воздействия передачи завершена (низкий риск)
- Шифрование: TLS 1.3 + AES-256 в состоянии покоя
6. ПРАВА ЗАИНТЕРЕСОВАННЫХ ЛИЦ (GDPR статьи 15-22)
6.1 Право на доступ (ст. 15)
Вы можете запросить копию ваших данных по email info@geotapp.com. Срок ответа: 30 дней. Формат: CSV/JSON/PDF.
6.2 Право на исправление (ст. 16)
Исправьте неточные данные в настройках вашей учётной записи или связавшись с info@geotapp.com.
6.3 Право на удаление (ст. 17 — Право быть забытым)
- Запрос: info@geotapp.com
- Срок: 30 дней
- Исключения: Юридические обязательства (счета 10 лет, регистрация времени 5 лет)
6.4 Право на переносимость (ст. 20)
Автоматический экспорт CSV/Excel из панели Flow. Включённые данные: CRM, регистрация времени, счета, смены.
6.5 Право на возражение (ст. 21)
Возражение против обработки на основании законного интереса (аналитика, коммуникации).
6.6 Право на ограничение (ст. 18)
Временная блокировка обработки в случае спора.
6.7 Право на отзыв согласия (ст. 7.3)
Отзыв согласия на GPS/маркетинг в настройках или по email.
6.8 Жалоба в надзорный орган
Если вы считаете, что обработка ваших персональных данных нарушает GDPR, вы можете подать жалобу в надзорный орган по защите данных страны вашего проживания. Поскольку оператор учреждён в Италии, ведущим надзорным органом является итальянский Garante per la protezione dei dati personali (garante@gpdp.it, https://www.garanteprivacy.it).
7. МЕРЫ БЕЗОПАСНОСТИ (ст. 32 GDPR)
7.1 Техническая безопасность
- Шифрование в состоянии покоя: AES-256 (GPS, IBAN, email)
- Шифрование при передаче: TLS 1.3 (все коммуникации)
- Хеширование пароля: bcrypt с солью
- Правила безопасности Firebase: Строгая многоарендность (фильтрация CompanyID)
- Анти-спуфинг GPS: обнаружение isMock, проверка телепортации, валидация точности
- Валидация геозоны: Допуск радиуса 100 м
7.2 Организационная безопасность
- Контроль доступа: На основе ролей (ADMIN/USER/ACCOUNTANT)
- Журналы аудита: Все входы отслеживаются (Firebase Auth)
- Ежедневные резервные копии: Автоматические резервные копии Firebase
- План реагирования на инциденты: Уведомление о нарушении в течение 72 ч
- Обучение персонала: Ежегодное обучение по осведомлённости о GDPR
7.3 Уязвимости и патчи
- Политика обновлений: Критические патчи в течение 48 ч
- Тестирование на проникновение: Ежегодно третьими сторонами
- Раскрытие уязвимостей: security@geotapp.com
8. УВЕДОМЛЕНИЕ О НАРУШЕНИИ ДАННЫХ (ст. 33-34 GDPR)
8.1 Внутренняя процедура
- Обнаружение: Мониторинг оповещений Firebase/Stripe
- Сдерживание: Изоляция скомпрометированных ресурсов (макс. 6 ч)
- Оценка: Оценка серьёзности и затронутых данных (макс. 24 часа)
- Уведомление: Гаранта в течение 72 часов, заинтересованных лиц при высоком риске
8.2 Контакты по нарушениям
- Email: security@geotapp.com
- PGP-ключ: https://geotapp.com/pgp-key.asc
9. COOKIE И ТЕХНОЛОГИИ ОТСЛЕЖИВАНИЯ
9.1 Технические cookie (необходимые — без согласия)
| Название | Цель | Срок |
|---|---|---|
firebase-auth-token | Аутентификация сессии | 1 час |
company-id | Многоарендность | Сессия |
theme-preference | Тёмный/светлый режим | 1 год |
9.2 Аналитические cookie (требуется согласие)
| Название | Поставщик | Цель | Срок |
|---|---|---|---|
_ga | Google Analytics | Анонимная аналитика | 2 года |
_firebase_analytics | Firebase | Мониторинг производительности | 1 год |
9.3 Управление согласием
- Баннер cookie: Показывается при первом входе
- Отказ: https://geotappflow.web.app/cookie-settings
- Отказ от Google Analytics: https://tools.google.com/dlpage/gaoptout
9.4 Локальное хранилище
user-settings: Настройки интерфейса (без персональных данных)offline-cache: Офлайн-кеш WorkSessions (зашифрован)
Руководящие принципы Гаранта приватности 2021: Соответствуют.
10. ХРАНЕНИЕ ДАННЫХ
10.1 Общие критерии
- Принцип минимизации: Только необходимые данные
- Хранение по умолчанию: Срок действия договора + установленные законом сроки
- Автоматическое удаление: Истёкшие данные через запланированные Cloud Functions
10.2 Подробные сроки хранения
| Категория | Срок хранения | Причина |
|---|---|---|
| Учётная запись пользователя | Срок договора + 5 лет | Договор |
| Регистрация времени сотрудников | 5 лет | Юридическое обязательство Италии |
| Журналы GPS | 12 месяцев | Минимизация |
| Внутренние коммуникации | 90 дней | Законный интерес |
| Счета и платежи | 10 лет | Налоговое обязательство |
| Анонимная аналитика | 24 месяца | Улучшение продукта |
11. ОБНОВЛЕНИЯ ИНФОРМАЦИИ
- О существенных изменениях будет сообщено по email или в приложении.
- Обновлённая версия будет опубликована на https://geotapp.com/privacy
- Дата и версия всегда указываются в начале документа.
12. КОНТАКТЫ ПО ВОПРОСАМ КОНФИДЕНЦИАЛЬНОСТИ
По любому запросу, касающемуся персональных данных:
Email: info@geotapp.com DPO: info@geotapp.com Сайт: https://geotapp.com
Политика конфиденциальности GeoTapp — Версия 1.0 — 10 марта 2026 г.
Преимущественная языковая версия
Этот перевод предоставлен для удобства. Юридически обязательной является итальянская версия настоящего документа; в случае расхождений преимущественную силу имеет итальянский текст.