Документ об обработке персональных данных

Политика, согласие пользователя и поручение Клиента на обработку персональных данных в сервисе «Лёгкий Микробизнес»

Редакция от 20 августа 2026 года

Настоящий документ является отдельным от Пользовательского соглашения документом и регулирует обработку персональных данных в сервисе «Лёгкий Микробизнес» (далее — «Сервис»). Он включает:

  • политику Дмитриенко Константина Сергеевича как оператора персональных данных Пользователей Сервиса;
  • согласие Пользователя на обработку его персональных данных при регистрации и использовании Сервиса;
  • поручение Клиента как оператора персональных данных на обработку персональных данных, которые Клиент размещает в Сервисе.

Документ разработан с учетом Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

Действующая редакция документа постоянно доступна по адресу https://easymb.ru/legal/privacy, Пользовательское соглашение — по адресу https://easymb.ru/legal/terms.

1. Оператор и обработчик

1.1. В отношении персональных данных Пользователей Сервиса оператором является:

РеквизитЗначение
ОператорДмитриенко Константин Сергеевич
СтатусНалогоплательщик налога на профессиональный доход (самозанятый)
ИНН666203543449
Справка о постановке на учет№ 116392440 от 02.06.2026
Почтовый адрес для корреспонденции620110, а/я 23, Дмитриенко Константин Сергеевич
Email для обращений по персональным даннымinfo@easymb.ru
Сайтhttps://easymb.ru

1.2. В отношении персональных данных клиентов, работников, представителей контрагентов и иных лиц, которые Клиент размещает в Сервисе, оператором является Клиент. Дмитриенко Константин Сергеевич обрабатывает такие данные как лицо, действующее по поручению Клиента (далее — «Обработчик»).

1.3. Если Пользователь регистрирует Компанию от имени организации, ИП или самозанятого, он подтверждает полномочия дать поручение Обработчику от имени такого Клиента.

2. Основные термины

2.1. Термины «персональные данные», «оператор», «обработка персональных данных», «субъект персональных данных», «обезличивание», «блокирование», «уничтожение» используются в значении Федерального закона № 152-ФЗ.

2.2. «Пользователь» — физическое лицо, которое регистрируется в Сервисе или использует учетную запись Сервиса.

2.3. «Клиент» — лицо, в интересах которого создана Компания в Сервисе.

2.4. «Компания» — рабочее пространство Клиента в Сервисе.

2.5. «Контент Клиента» — данные, документы, файлы и иная информация, которые Клиент или Пользователи размещают в Сервисе.

3. Разграничение ролей

3.1. Оператор самостоятельно определяет цели и состав обработки персональных данных Пользователей Сервиса: регистрация, доступ, безопасность, поддержка, расчеты, уведомления и исполнение Пользовательского соглашения.

3.2. Клиент самостоятельно определяет цели и состав обработки персональных данных, которые он вносит в Сервис о своих клиентах, работниках, представителях контрагентов, поставщиках, покупателях, участниках бронирований, посетителях публичных страниц и иных лицах.

3.3. Обработчик не проверяет, какие персональные данные Клиент размещает в Контенте Клиента, и не определяет правомерность их получения Клиентом. Клиент обязан иметь законные основания обработки, получать необходимые согласия, уведомлять субъектов персональных данных и исполнять обязанности оператора.

3.4. Если субъект персональных данных обращается к Оператору по данным, где оператором является Клиент, Оператор вправе перенаправить обращение Клиенту или запросить у Клиента инструкции, если закон не требует иного.

4. Согласие Пользователя

4.1. Проставляя отметку согласия, регистрируясь или используя Сервис, Пользователь свободно, своей волей и в своем интересе дает Оператору согласие на обработку персональных данных на условиях настоящего документа.

4.2. Согласие дается на обработку следующих категорий персональных данных Пользователя:

  • фамилия, имя, отчество при наличии;
  • адрес электронной почты;
  • номер телефона, если Пользователь указал его в профиле;
  • сведения о Компании Пользователя: название, идентификатор, роль Пользователя, филиал, настройки доступа;
  • пароль в виде необратимого хеш-значения;
  • аватар, описание профиля, часовой пояс и иные сведения, которые Пользователь добровольно указал в профиле;
  • технические данные: IP-адрес, определяемые по нему страна и город (по локальной базе, без обращения к внешним сервисам), сведения о браузере и устройстве, cookie, дата и время входа, идентификаторы сессий, fingerprint при наличии;
  • сведения о действиях в Сервисе: входы, изменения настроек, операции с данными, журналы безопасности и аудита;
  • сведения о тарифе, платежах через Robokassa, пополнениях и списаниях внутреннего баланса, статусах платежей, идентификаторах платежей, последних цифрах карты при их получении от платежного сервиса;
  • обращения в поддержку, переписка с Оператором и сведения, необходимые для обработки таких обращений.

4.3. Цели обработки персональных данных Пользователя:

  • регистрация, идентификация и аутентификация Пользователя;
  • создание и сопровождение учетной записи и Компании;
  • исполнение Пользовательского соглашения;
  • предоставление доступа к функциям Сервиса;
  • разграничение прав доступа и обеспечение безопасности;
  • подтверждение email, восстановление доступа, двухфакторная аутентификация;
  • техническая поддержка и обработка обращений;
  • расчеты, учет платежей через Robokassa, формирование чеков плательщика НПД, отправка электронного чека и QR-кода чека на email Клиента, исполнение налоговых обязанностей Оператора;
  • направление сервисных уведомлений о работе Сервиса, безопасности, тарифах, изменениях документов и статусе учетной записи;
  • предотвращение злоупотреблений, мошенничества, несанкционированного доступа и технических сбоев;
  • исполнение обязанностей, установленных законодательством Российской Федерации.

4.4. Оператор вправе совершать с персональными данными Пользователя следующие действия: сбор, запись, систематизация, накопление, хранение, уточнение, обновление, изменение, извлечение, использование, передача в случаях, указанных в документе, предоставление доступа, обезличивание, блокирование, удаление и уничтожение.

4.5. Обработка осуществляется с использованием средств автоматизации и без использования таких средств.

4.6. Согласие не является согласием на рекламные рассылки. Рекламные и маркетинговые сообщения направляются только при наличии отдельного согласия, если такое согласие требуется законом.

4.7. Согласие действует до достижения целей обработки, прекращения использования Сервиса, удаления учетной записи, истечения сроков хранения или отзыва согласия, в зависимости от того, что наступит раньше. Оператор вправе продолжить обработку без согласия, если для этого есть основание, предусмотренное законом.

4.8. Пользователь вправе отозвать согласие, направив сообщение на info@easymb.ru. Отзыв может сделать невозможным дальнейшее использование Сервиса, если данные необходимы для исполнения договора или безопасности учетной записи.

4.9. Оператор не принимает в отношении Пользователя решений, порождающих юридические последствия или иным образом затрагивающих его права и законные интересы, исключительно на основании автоматизированной обработки персональных данных.

5. Правовые основания обработки данных Пользователей

5.1. Оператор обрабатывает персональные данные Пользователей на следующих основаниях:

  • согласие субъекта персональных данных;
  • исполнение договора, стороной которого является субъект персональных данных, либо заключение договора по инициативе субъекта;
  • осуществление прав и законных интересов Оператора, если при этом не нарушаются права и свободы субъекта;
  • исполнение обязанностей, возложенных законодательством Российской Федерации;
  • поручение Клиента, если Пользователь действует как сотрудник или представитель Клиента и Клиент является оператором соответствующих данных.

6. Данные, обрабатываемые по поручению Клиента

6.1. Клиент поручает Обработчику обработку персональных данных, которые Клиент, Пользователи или лица, использующие публичные страницы Клиента, размещают в Сервисе.

6.2. Категории субъектов персональных данных по поручению Клиента могут включать:

  • сотрудников, подрядчиков и представителей Клиента;
  • клиентов, покупателей, гостей, учеников, участников занятий, посетителей, арендаторов, заказчиков работ или услуг Клиента;
  • представителей контрагентов, поставщиков, перевозчиков, партнеров и B2B-покупателей;
  • пользователей публичной записи, витрины, QR-меню, B2B-кабинета, кабинета участника, портала проекта или иных публичных страниц Клиента;
  • иных лиц, данные которых Клиент законно размещает в Сервисе.

6.3. Перечень персональных данных по поручению Клиента определяется самим Клиентом при использовании Сервиса и может включать:

  • фамилию, имя, отчество;
  • телефон, email, адрес, мессенджер-идентификаторы, username, chat id;
  • дату рождения, комментарии, историю взаимодействий и предпочтения;
  • место работы, должность, сведения о представляемой организации;
  • ИНН, КПП, адрес, банковские реквизиты и договорные сведения, если они относятся к физическому лицу или ИП;
  • сведения о заказах, бронях, визитах, членствах, абонементах, оплатах, задолженности, бонусах и балансе;
  • адреса объектов обслуживания, сведения о работах, заявках, ремонтах, доставках и сделках;
  • файлы, изображения, документы, подписи, переписку и иные материалы, загруженные Клиентом;
  • IP-адреса, технические идентификаторы, действия на публичных страницах Клиента, если такие данные собираются соответствующей функцией.

6.4. Сервис не предназначен для медицинской деятельности, оказания медицинской помощи, ведения медицинской документации, обработки сведений о здоровье, специальных категорий персональных данных и биометрических персональных данных. Клиент не должен размещать такие данные в Сервисе.

7. Цели и операции по поручению Клиента

7.1. Цели обработки по поручению Клиента:

  • предоставление Клиенту облачного доступа к Сервису;
  • хранение и техническая обработка Контента Клиента;
  • работа бизнес-модулей: каталог, касса, склад, заказы, клиенты, сделки, расписание, бронирования, финансы, зарплата, отчеты, документы, мессенджер, интеграции, витрина, публичные страницы и иные функции;
  • доставка сервисных и клиентских уведомлений по настройкам Клиента;
  • формирование документов, отчетов, печатных форм и управленческой аналитики;
  • резервное копирование, безопасность, журналирование и восстановление данных;
  • техническая поддержка Клиента;
  • выполнение действий, которые Клиент инициирует через интерфейс, API, интеграции или настройки Сервиса.

7.2. Перечень действий с персональными данными по поручению Клиента: сбор, запись, систематизация, накопление, хранение, уточнение, обновление, изменение, извлечение, использование, передача по инструкции Клиента, предоставление доступа, обезличивание, блокирование, удаление и уничтожение.

7.3. Использование Клиентом интерфейса Сервиса, API, интеграций, настроек, публичных ссылок и действий Пользователей считается инструкцией Клиента Обработчику на соответствующую обработку.

7.4. Обработчик не вправе использовать персональные данные, обрабатываемые по поручению Клиента, для собственных целей, кроме обеспечения работы Сервиса, безопасности, исполнения закона и защиты прав Обработчика.

7.5. Отдельные функции Сервиса обрабатывают данные автоматически: сценарии автоматизации (событие — действие), сегментация и аналитические подборки клиентов, проактивные сигналы и ИИ-помощник. Их результат носит рекомендательный характер и предназначен для решения, которое принимает человек на стороне Клиента. Решения, порождающие юридические последствия для субъекта персональных данных, исключительно автоматизированной обработкой не принимаются. Если Клиент настраивает такие сценарии сам, он как оператор обязан соблюдать требования статьи 16 Федерального закона № 152-ФЗ, включая разъяснение порядка обработки и рассмотрение возражений субъекта.

8. Обязанности Клиента как оператора

8.1. Клиент заверяет и гарантирует, что:

  • получает персональные данные законно;
  • имеет правовые основания для обработки и передачи данных Обработчику;
  • предоставляет субъектам персональных данных необходимую информацию об обработке;
  • получает согласия на маркетинговые, рекламные и иные коммуникации, если они требуются;
  • исполняет обязанности оператора персональных данных, включая уведомление Роскомнадзора, если такая обязанность применима;
  • самостоятельно определяет и выполняет требования, применимые к его деятельности и выбранным им Бизнес-модулям, включая отраслевые правила, лицензии, разрешения, уведомления, сроки хранения и требования к документам;
  • не размещает в Сервисе данные, обработка которых запрещена или требует специальных мер, не согласованных с Обработчиком;
  • отвечает на обращения субъектов персональных данных по данным, где Клиент является оператором;
  • если Клиент вносит в Сервис данные несовершеннолетних (ученики, участники занятий, дети клиентов), самостоятельно получает согласие их родителей или иных законных представителей и хранит подтверждение такого согласия.

8.2. Клиент самостоятельно настраивает права Пользователей, доступ к публичным ссылкам, каналы коммуникаций, интеграции и сроки хранения данных в пределах доступных функций Сервиса.

9. Обязанности Обработчика

9.1. Обработчик обязуется:

  • обрабатывать персональные данные только по поручению Клиента и в пределах настоящего документа;
  • соблюдать конфиденциальность персональных данных;
  • принимать необходимые правовые, организационные и технические меры защиты;
  • обеспечивать безопасность персональных данных при обработке;
  • по запросу Клиента предоставлять информацию, необходимую для подтверждения соблюдения требований к обработке по поручению, в разумном объеме и без раскрытия сведений, создающих риск безопасности других клиентов;
  • содействовать Клиенту в реагировании на инциденты и обращения субъектов персональных данных, если это относится к данным Клиента;
  • прекратить обработку и удалить или обезличить данные после прекращения поручения, если дальнейшее хранение не требуется законом или защитой прав сторон.

9.2. Для технической поддержки, диагностики инцидентов и восстановления работоспособности уполномоченные лица Обработчика могут получить доступ к данным Компании, в том числе войти в Сервис под учетной записью Пользователя. Доступ предоставляется по одноразовому ключу с ограниченным сроком действия, фиксируется в журнале действий Компании и ограничен объемом, необходимым для решения обращения. Круг таких лиц ограничен, они связаны обязанностью соблюдать конфиденциальность.

9.3. Обработчик вправе отказать в выполнении инструкции Клиента, если она явно незаконна, создает угрозу безопасности, нарушает права третьих лиц или выходит за пределы функциональности Сервиса.

10. Меры безопасности

10.1. Оператор и Обработчик применяют с учетом доступной функциональности Сервиса следующие меры:

  • доступ к Сервису по защищенному соединению TLS;
  • хранение паролей в виде необратимых хеш-значений;
  • разграничение прав доступа по ролям и персональным настройкам;
  • изоляция данных разных Компаний по companyId;
  • журналирование значимых действий и событий безопасности;
  • защита от CSRF для изменяющих запросов;
  • ограничение частоты запросов;
  • хранение секретов интеграций в зашифрованном виде;
  • резервное копирование и процедуры восстановления;
  • ограничение доступа к инфраструктуре и производственным данным;
  • принудительная безопасная отдача пользовательских файлов для снижения риска исполнения вредоносного содержимого.

10.2. Клиент отвечает за безопасность на своей стороне: надежность паролей, включение 2FA при необходимости, сохранность устройств, корректность прав Пользователей, отзыв лишних токенов и ссылок, правомерность подключенных интеграций.

11. Место хранения и трансграничная передача

11.1. При сборе персональных данных граждан Российской Федерации запись, систематизация, накопление, хранение, уточнение и извлечение таких данных должны осуществляться с использованием баз данных, находящихся на территории Российской Федерации, если применимое законодательство не допускает исключение.

11.2. Основные базы данных, файловое хранилище и резервные копии Сервиса размещаются на территории Российской Федерации, г. Москва, на площадке хостинг-провайдера Beget (https://beget.com) или в иной инфраструктуре на территории Российской Федерации при ее замене Правообладателем.

11.2.1. Внутренний мессенджер Сервиса работает на собственном сервере Правообладателя в той же инфраструктуре: переписка сотрудников Клиента и приглашенных внешних участников, вложения и вспомогательные данные чатов не передаются сторонним мессенджерам и хранятся вместе с остальными данными Компании.

11.3. Сервис обрабатывает персональные данные на территории Российской Федерации. Инфраструктура, файловое хранилище, резервные копии и прием платежей размещены у российских провайдеров, электронная почта Сервиса отправляется через почтовый сервер хостинг-провайдера Beget. ИИ-функции работают на моделях, размещенных в инфраструктуре Cloud.ru: по условиям провайдера такие модели не передают данные во внешние системы и не ведут их журналирование.

11.4. Трансграничная передача возможна только тогда, когда Клиент или Пользователь сам включает функцию, работа которой ее требует:

  • интеграции, мессенджеры, маркетплейсы, календари, сервисы доставки сообщений и иные внешние сервисы, которые Клиент подключает через коннекторы и настройки Компании. Если Клиент подключает собственный почтовый сервис или сервис рассылок, письма его клиентам уходят через этот сервис, и оператором такой передачи выступает сам Клиент;
  • браузерные push-уведомления: доставка идет через push-сервисы производителей браузеров (в том числе Google и Mozilla), которые могут находиться за пределами Российской Федерации; уведомления включает сам Пользователь в браузере.

Клиент как оператор своих данных обязан обеспечить наличие правового основания такой передачи и соблюдение статьи 12 Федерального закона № 152-ФЗ. Обработчик выполняет передачу только в пределах инструкции Клиента и технической работы выбранной функции.

11.5. Если трансграничная передача будет включена не по индивидуальной инструкции Клиента, а как обязательная часть работы Сервиса, Оператор обновляет настоящий документ и выполняет предусмотренные законом действия до начала такой передачи.

12. Привлекаемые лица

12.1. Оператор и Обработчик вправе привлекать третьих лиц для:

  • размещения инфраструктуры, баз данных, файлового хранилища, резервных копий и мониторинга: хостинг-провайдер Beget, Российская Федерация, г. Москва;
  • доставки электронной почты Сервиса: почтовый сервер хостинг-провайдера Beget, Российская Федерация;
  • приема платежей и пополнения внутреннего баланса Сервиса: Robokassa, Российская Федерация;
  • работы ИИ-функций, если Клиент их включает: облачный ИИ-провайдер Cloud.ru, Российская Федерация; используются модели, размещенные в инфраструктуре провайдера;
  • технической поддержки и диагностики;
  • доставки SMS, push-уведомлений, сообщений в мессенджерах и клиентских рассылок: операторы, мессенджеры и почтовые сервисы, которые Клиент подключает в настройках Компании через коннекторы; такие каналы Клиент выбирает сам и сам отвечает за законность рассылок;
  • работы интеграций, которые Клиент подключает самостоятельно.

12.2. Передача персональных данных третьим лицам допускается только в объеме, необходимом для соответствующей цели, на основании договора, поручения, согласия, закона или инструкции Клиента.

12.2.1. Оператор и Обработчик не продают персональные данные, не передают их третьим лицам для их собственных рекламных и маркетинговых целей, не формируют из них рекламные аудитории и не обмениваются ими с другими клиентами Сервиса.

12.3. Список привлекаемых лиц может обновляться при изменении инфраструктуры, платежных, почтовых, коммуникационных или интеграционных провайдеров. Существенные изменения доводятся до Пользователей в порядке раздела 17 настоящего документа.

13. Сроки хранения и удаление

13.1. Персональные данные Пользователя обрабатываются в течение срока действия учетной записи и Пользовательского соглашения, а затем в течение сроков, необходимых для исполнения закона, разрешения споров, возвратов, бухгалтерского и налогового учета, безопасности и защиты прав Оператора.

13.2. Контент Клиента после прекращения доступа хранится в активной среде до 30 календарных дней для выгрузки, если иной срок не согласован сторонами или не требуется законом.

13.3. Резервные копии удаляются по мере плановой ротации. Данные из резервных копий не используются для текущей работы Сервиса, кроме случаев восстановления после сбоя, инцидента безопасности или проверки целостности данных.

13.4. Журналы безопасности и аудита могут храниться до 1 года, если больший срок не требуется для расследования инцидента, исполнения закона или защиты прав сторон.

13.5. При достижении целей обработки, отзыве согласия, выявлении неправомерной обработки или получении законного требования о прекращении обработки Оператор прекращает обработку, блокирует, удаляет или уничтожает персональные данные в сроки, установленные законом, если не существует законного основания продолжить обработку.

13.6. Уничтожение персональных данных подтверждается актом об уничтожении и выгрузкой из журнала регистрации событий в информационной системе, оформляемыми в порядке, установленном приказом Роскомнадзора от 28.10.2022 № 179. Подтверждение предоставляется субъекту персональных данных или уполномоченному органу по запросу.

14. Права субъекта персональных данных

14.1. Субъект персональных данных вправе:

  • получать сведения об обработке своих персональных данных;
  • требовать уточнения, блокирования или уничтожения неполных, устаревших, неточных, незаконно полученных или избыточных данных;
  • отзывать согласие на обработку, если обработка основана на согласии;
  • требовать прекращения обработки в предусмотренных законом случаях;
  • обжаловать действия или бездействие оператора в Роскомнадзор или суд.

14.2. Пользователь Сервиса может изменить часть данных в профиле и настройках учетной записи. Иные запросы направляются на info@easymb.ru.

14.3. Если запрос касается данных, где оператором является Клиент, субъекту следует обращаться к Клиенту. Обработчик может помочь Клиенту выполнить запрос в пределах технических возможностей Сервиса.

14.4. Сроки реагирования Оператора на обращения по данным, где оператором является он:

  • сведения об обработке предоставляются в течение 10 рабочих дней с даты получения запроса; срок может быть продлен не более чем на 5 рабочих дней с уведомлением субъекта о причинах;
  • при выявлении неправомерной или неточной обработки данные блокируются на период проверки в течение 3 рабочих дней;
  • неточные или неполные данные уточняются в течение 7 рабочих дней с даты представления подтверждающих сведений;
  • при подтверждении неправомерной обработки данные уничтожаются в течение 30 дней, а субъект и, если требуется, уполномоченный орган уведомляются об этом;
  • обработка прекращается в течение 10 рабочих дней с даты получения отзыва согласия или требования о прекращении, если у Оператора нет иного законного основания продолжать обработку.

14.5. Запрос субъекта должен содержать сведения, позволяющие его идентифицировать (в том числе адрес электронной почты, указанный в Сервисе), и существо требования. Ответ направляется тем же способом, каким поступил запрос, если субъект не указал иной способ.

15. Инциденты безопасности

15.1. Если Оператор или Обработчик выявит неправомерную или случайную передачу, предоставление, распространение или доступ к персональным данным, повлекшие нарушение прав субъектов персональных данных, он принимает меры для ограничения последствий и уведомляет уполномоченный орган в случаях и сроки, предусмотренные законом.

15.2. Если инцидент относится к данным Клиента, Обработчик уведомляет Клиента в разумный срок после выявления и предоставляет известную информацию, необходимую Клиенту для исполнения обязанностей оператора.

15.3. Клиент обязан незамедлительно уведомить Обработчика, если инцидент возник из-за действий Пользователей Клиента, раскрытия паролей, токенов, публичных ссылок, настроек интеграций или иных обстоятельств на стороне Клиента.

16. Cookie

16.1. Сервис использует cookie и аналогичные технологии для авторизации, безопасности, сохранения сессии, языка, темы интерфейса, корректной работы функций, диагностики ошибок и улучшения Сервиса.

16.2. Необходимые cookie нужны для входа в учетную запись и работы Сервиса. Их отключение может сделать невозможной работу отдельных функций или вход в Сервис.

16.3. Функциональные и аналитические cookie могут использоваться для сохранения пользовательских настроек, анализа технической работы Сервиса и улучшения интерфейса. Рекламные cookie сторонних рекламных сетей по умолчанию не используются. Если такие технологии будут добавлены, потребуется отдельное уведомление и, когда необходимо, согласие.

17. Изменение документа

17.1. Оператор вправе изменять настоящий документ. Новая редакция публикуется в Сервисе или на сайте easymb.ru.

17.2. Существенные изменения, затрагивающие цели обработки, категории данных, привлекаемых обработчиков или порядок передачи данных, доводятся до Пользователей до вступления в силу, если срочное изменение не требуется законом или безопасностью.

17.3. Продолжение использования Сервиса после вступления изменений в силу означает принятие новой редакции поручения Клиентом. Если для обработки требуется новое согласие субъекта персональных данных, Оператор запрашивает его отдельно.

18. Контакты

18.1. По вопросам обработки персональных данных, отзыва согласия и реализации прав субъекта персональных данных: info@easymb.ru.

18.2. Официальный сайт: https://easymb.ru.